Microsoft Copilot gehackt: Forscher bringen KI dazu, ihren eigenen Angriffsweg zu verraten. CoSnitch konnte Daten per One-Click abgreifen.
Microsoft Copilot erklärte Sicherheitsforschern von Threat Labs, warum sich ein Prompt nicht ohne Nutzerinteraktion ausführen lässt. Allerdings liefert sie gerade dabei entscheidende Hinweise für den Angriff ‚Microsoft Copilot gehackt‘. Im Rahmen ihrer Untersuchung brachte Varonis Threat Labs den Assistenten dazu, technische Details über seine eigenen Schutzmechanismen preiszugeben.
Unter dem Namen CoSnitch haben Varonis-Sicherheitsforscher eine Schwachstellenkette in Microsoft Copilot Personal dokumentiert. Mittels eines präparierten Links war es ihnen möglich, einen Angriff ohne weitere Bestätigung eines Nutzers anzustoßen. Daraus entstand eine Angriffskette, mit der sich Daten aus verbundenen Diensten abgreifen ließen. Laut Varonis besteht CoSnitch aus drei miteinander verknüpften Schwachstellen in Microsoft Copilot Personal: automatische Prompt-Ausführung, Datenexfiltration über verbundene Dienste und Manipulation des persistenten Speichers. Diese werden unter der Kennung CVE-2026-24301 geführt.
Die Sicherheitsforscher verwiesen darauf, dass es sich dabei um kontrollierte Tests handelte. Varonis fand keine Hinweise darauf, dass die Schwachstellen bereits in freier Wildbahn ausgenutzt wurden. Mittlerweile hat Microsoft die von den Forschern gemeldeten Schwachstellen behoben. Der Konzern veröffentlichte am 18. August 2026 entsprechende Sicherheitsupdates.
Schutzmechanismen werden Einfallstor
Als Ansatzpunkt ihrer Forschung nannte Varonis einen URL-Abfrageparameter namens „?q=“ in der Weboberfläche von Copilot. Darüber ließ sich Text ursprünglich direkt in das Chat-Eingabefeld übertragen. Der Nutzer musste den Inhalt nicht selbst eingeben. Microsoft hatte diese Funktion allerdings stillschweigend deaktiviert, um den KI-Assistenten besser gegen Prompt-Injection-Angriffe abzusichern.
Nachdem der Parameter gesperrt worden war, fragten sie Copilot, wie sich ein vorformulierter Prompt dennoch ohne Nutzerinteraktion ausführen ließe. Ihr eigentliches Ziel war eine URL, die Copilot mit einer bereits ausgefüllten Eingabe öffnet, sodass der Nutzer lediglich noch die Eingabetaste drücken müsste. Die Formulierung wählten sie bewusst harmlos, um den Assistenten dazu zu bringen, seine eigene Verarbeitung von URLs detailliert zu erklären.
Als Copilot ihnen zunächst mitteilte, dass eine Nutzeraktion erforderlich sei und Eingabeaufforderungen nicht automatisch ausgeführt würden, bohrten die Forscher weiter nach. Im Anschluss fragten sie, warum eine automatische Ausführung nicht möglich sei und welche Schutzmechanismen dies verhinderten. Copilot beantwortete alle Folgefragen und lieferte dabei immer detailliertere technische Informationen.
Somit ging das Kalkül auf. Der Assistent erklärte, welche URL-Parameter deaktiviert worden waren und welche Sicherheitsvorkehrungen die automatische Ausführung verhindern sollten. Dabei offenbarte er schließlich auch einen zuvor undokumentierten Parameter: autorun=1. In Kombination mit ?q= ließ sich damit ein zuvor eingeschleuster Prompt beim Laden der Copilot-Seite ohne Klick oder weitere Bestätigung des Nutzers automatisch ausführen. Im Ergebnis konnten die Forscher sensible Daten an einen externen Server übertragen und den persistenten Speicher des Assistenten manipulieren. Varonis bezeichnet den Ansatz, die KI auf diese Weise zur Offenlegung ihrer eigenen Schutzmechanismen zu bringen, als „Meta-Hacking“.
CoSnitch: Ein Link reicht aus
Mit den von Copilot preisgegebenen Informationen konnten die Forscher schließlich eine URL speziell präparierte URL: https://copilot.microsoft.com/?q=&autorun=1 konstruieren, die beide Parameter miteinander kombinierte. Der Parameter ?q= übergibt den vorgegebenen Text an das Eingabefeld von Copilot, während &autorun=1 den sogenannten Auto-Run-Mechanismus aktiviert. Dieser sorgt dafür, dass der eingeschleuste Prompt beim Laden der Copilot-Seite automatisch ausgeführt wird.

Der eigentliche Angriff beginnt mit nur einem Klick. Ein Angreifer könnte eine solche präparierte URL beispielsweise über eine Phishing-Mail, eine SMS oder einen QR-Code verbreiten. Öffnet das Opfer den Link in einem Browser, lädt dieser Copilot innerhalb der bereits authentifizierten Sitzung. Die beiden Parameter sorgen dafür, dass der vorgegebene Prompt automatisch in das Eingabefeld übernommen und ohne weitere Nutzerinteraktion ausgeführt wird. Damit wird ein scheinbar harmloser Link zum potenzielles Einfallstor.
Microsoft Copilot als Datenkurier
Copilot verarbeitet die eingeschleuste Eingabe und führt sie im Kontext der bestehenden Sitzung aus. Gelingt die Prompt Injection, kann der Angreifer dadurch auf Informationen zugreifen, die Copilot innerhalb dieser Sitzung zur Verfügung stehen. Der Akteur könnte unter anderem Daten über die mit Copilot verbundenen OAuth-Dienste abrufen, etwa aus Gmail, Google Drive oder Google Kalender.
Gegeben ist zudem die Möglichkeit, Copilots gespeicherte Informationen zu manipulieren. Ein Angreifer könnte versuchen, verbundene Anwendungen, zugängliche Dateien oder E-Mails nach bestimmten Inhalten zu durchsuchen. Ebenso ließe sich der Assistent dazu bringen, frühere Chatnachrichten oder gespeicherte Informationen aus seinem Gedächtnis abzurufen. Varonis demonstrierte den Mechanismus mit einer Eingabe, die Copilot anwies, eine aktuelle E-Mail auszuwerten, daraus Informationen zu extrahieren und diese über eine externe URL weiterzugeben.
Allerdings endet die Gefahr nicht beim einmaligen Datenabfluss. Manipulierte Inhalte im persistenten Speicher können auch in späteren Unterhaltungen wieder auftauchen. Theoretisch ließen sich auf diese Weise falsche oder vom Angreifer kontrollierte Informationen in künftige Antworten einschleusen.
Microsoft Copilot Personal gehackt: Eine Blaupause für Angreifer
Lior Adar, leitender Sicherheitsforscher bei Varonis, sieht darin ein grundlegendes Problem moderner KI-Assistenten. Gegenüber The Register teilte er mit, Angriffsketten, die eine Datenexfiltration mit nur einem Klick ermöglichen, könnten auf architektonische Schwächen hindeuten, die auch für Unternehmensumgebungen relevant sind, selbst wenn die untersuchte Schwachstelle Microsoft Copilot Personal betrifft. Nach Einschätzung des Forschers können solche Angriffe zudem mehr bewirken als den bloßen Diebstahl von Nutzerdaten. Er führt weiterhin aus:
„Diese neuartigen Angriffsketten leisten mehr als nur das Abgreifen von Benutzerdaten. Ich habe den Assistenten dazu gebracht, sensible interne Parameter und Konfigurationsdetails preiszugeben. Die Offenlegung dieser Backend-Mechanismen liefert Angreifern eine Blaupause für die interne Logik der KI zur automatischen Befehlsausführung.“
Varonis empfiehlt unter anderem, verbundene Dienste und Berechtigungen regelmäßig zu überprüfen und nicht benötigte Verknüpfungen zu entfernen. Auch Links, die direkt einen KI-Assistenten öffnen und bereits einen Prompt enthalten, sollten mit entsprechender Vorsicht behandelt werden. Die Untersuchung ‚Microsoft Copilot gehackt‘ bezieht sich auf Microsoft Copilot Personal. Daraus lässt sich nicht ableiten, dass sämtliche Copilot-Produkte von Microsoft auf dieselbe Weise angreifbar waren.

















