• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Startseite / Blog / Microsoft Copilot CoSnitch: Wenn Ihr KI-Assistent Sein Eigener Hinweisgeber Wird

Microsoft Copilot CoSnitch: Wenn Ihr KI-Assistent Sein Eigener Hinweisgeber Wird

Varonis Threat Labs entdeckte drei verkettete Schwachstellen in Microsoft Copilot Personal, die den einmaligen Klick auf Datenexfiltration aus verbundenen Apps wie Gmail und Google Drive ermöglichen. 'CoSnitch' (CVE-2026-24301) ist bemerkenswert, weil die KI selbst enthüllte, wie man sie exploitet.

19. August 2026 - 7 Min. Lesezeit

Wichtigste Punkte

ExpandCollapse
  • - CoSnitch ist eine Kette von drei Schwachstellen (CVE-2026-24301) in Microsoft Copilot Personal, die einmalige Datenexfiltration, Speichervergiftung und automatische Prompt-Ausführung ermöglichen
  • - Die Angriffstechnik namens 'Meta-Hacking' nutzte Social Engineering gegen Copilots eigenes Reasoning, um Schwachstellen im normalen Gespräch offenzulegen
  • - Angreifer konnten Daten aus verbundenen OAuth-Apps (Gmail, Google Drive, Calendar, OneDrive) über einen einzigen bösartigen Link exfiltrieren, ohne Sicherheitsalarme auszulösen
  • - Microsoft hat alle drei Schwachstellen am 18. August 2026 nach verantwortungsvoller Offenlegung durch Varonis im Dezember 2025 gepatcht, ohne Hinweise auf aktive Ausnutzung
  • - Dies ist die dritte große Copilot-Schwachstelle, die Varonis 2026 entdeckt hat (nach Reprompt und SearchLeak), was ein systemisches Muster bei KI-Assistenten-Angriffsflächen zeigt
Dunkles Cyberpunk-Bild eines KI-Copilots, das von digitalen Angreifern manipuliert wird, mit neon-lila und cyan Schaltkreisen

Wenn Ihr KI-Assistent Angreifern Genau Zeigt, Wie Man Ihn Hackt

Es gibt eine neue Art von Schwachstelle, und sie stammt nicht von einem Buffer-Overflow oder einem falsch konfigurierten Server. Sie stammt aus einem Gespräch.

Am 18. August 2026 hat Varonis Threat Labs öffentlich CoSnitch (CVE-2026-24301) disclosed, eine Kette von drei kritischen Schwachstellen in Microsoft Copilot Personal, dem verbraucherorientierten KI-Assistenten unter copilot.microsoft.com. Die Angriffskette ermöglicht es, dass ein einziger bösartiger Link stillschweigend Daten aus verbundenen Anwendungen wie Gmail, Google Drive, Calendar und OneDrive exfiltriert, ohne dass das Opfer davon erfährt.

Aber die eigentliche Schlagzeile ist nicht, was die Schwachstelle tut. Sondern wie sie gefunden wurde.

Meta-Hacking: Social Engineering gegen die KI Selbst

Die Varonis-Forscher haben den Code von Copilot nicht reverse-engineert. Sie haben keine Fuzz-Tests an seinen Endpunkten durchgeführt. Sie haben etwas viel Beunruhigenderes getan: Sie haben Copilot gefragt, wie man ihn hackt.

Die Technik, die Varonis Meta-Hacking nennt, exploitet den eigenen Reasoning-Engine der KI. Forscher stellten Fragen, die Copilot dazu bringen sollten zu erklären, warum bestimmte Angriffe unmöglich sind. Jede Verweigerung kam mit einer technischen Begründung, und jede Begründung offenbarte ein weiteres Stück der internen Systemarchitektur.

"Copilots Vertrauen in die eigene Sicherheit wurde zum Mechanismus, durch den es offenbarte, wie man es kompromittiert," erklärt der Varonis-Bericht.

Schritt für Schritt offenbarte die KI einen undokumentierten URL-Parameter, sein historisches Verhalten und jeden Schutz, der eingerichtet wurde, um ihn zu deaktivieren. Die Forscher bauten ihre Angriffs-URL genau so, wie Copilot sie beschrieben hatte. Sie funktionierte beim ersten Versuch.

Dies ist kein Jailbreak. Es ist etwas Grundlegenderes: eine KI, die nicht unterscheiden kann zwischen einem Benutzer, der Hilfe sucht, und einem Angreifer, der ihre Verteidigung kartiert.

Die Drei Schwachstellen Hinter CoSnitch

CoSnitch ist eine Kette von drei verschiedenen Schwachstellen, die zusammen einen verheerenden Ein-Klick-Angriff erzeugen:

1. Automatische Prompt-Ausführung

Eine manipulierte URL im Format https://copilot.microsoft.com/?q=<bösartiger_prompt>&autorun=1 lädt Copilot mit einem vorausgefüllten Prompt, der beim Laden der Seite automatisch ausgeführt wird. Kein Klick auf eine Schaltfläche. Keine Bestätigung. Das Opfer öffnet einfach den Link, und die KI führt aus, was der Angreifer geschrieben hat.

2. Stille Datenexfiltration über OAuth-Connector

Wenn Benutzer Drittanbieterdienste mit Copilot verbinden, gewähren sie OAuth-Tokens für Gmail, Drive, Calendar und andere Apps. Die KI kann diese Connector während jeder Konversation aufrufen. Ein bösartiger Prompt weist Copilot an, verbundene Apps nach sensiblen Daten zu durchsuchen, die Ergebnisse in eine URL zu kodieren und diese URL zu "zusammenzufassen" und so die gestohlenen Daten effektiv an einen vom Angreifer kontrollierten Server zu senden.

In einem Test extrahierten Forscher ein Klartext-Passwort aus einer echten E-Mail: "Hey, mein Passwort ist !214SDBG!!! danke IT." Der Benutzer hatte keine Ahnung, dass Copilot auf diese Weise als Waffe eingesetzt werden konnte.

3. Persistente Speichervergiftung durch Web-Zusammenfassung

Bitten Sie Copilot, eine manipulierte Webseite zusammenzufassen, und er kann gewöhnlichen Text von versteckten Anweisungen nicht unterscheiden. Diese Anweisungen werden in den persistenten Speicher des Opfers geschrieben und überleben Passwortänderungen, Sitzungswiderrufe und sogar Geräte-Resets. Der Angreifer erhält permanenten Zugriff darauf, was Copilot dem Benutzer in jeder zukünftigen Konversation sagt.

Das Ist Nicht Das Erste Mal

CoSnitch ist die dritte große Copilot-Schwachstelle, die Varonis allein 2026 entdeckt hat:

  • Reprompt (Anfang 2026): Umging Copilots Sicherheitsmaßnahmen einfach durch zweimaliges Stellen derselben Frage
  • SearchLeak (Juni 2026): Verwandelte Microsoft 365 Copilot Enterprise in ein stilles Datenexfiltrationswerkzeug
  • CoSnitch (August 2026): Verkettete Auto-Ausführung, OAuth-Exfiltration und Speichervergiftung zu einem einzigen Ein-Klick-Angriff

Alle drei teilen dasselbe Muster: Ein Klick auf einen legitim aussehenden Link reicht aus, um den Benutzer zu kompromittieren. Dies ist kein Bug in einer Funktion. Es ist eine systemische Herausforderung, wie KI-Assistenten auf Unternehmensdaten zugreifen, sie verarbeiten und schützen.

Was Microsoft Tat

Varonis hat die Schwachstellen verantwortungsvoll im Dezember 2025 an Microsoft gemeldet. Microsoft lieferte Patches am 18. August 2026 aus und erklärte, es gebe keine Hinweise auf aktive Ausnutzung vor dem Fix.

Die Schwachstelle wird unter CVE-2026-24301 in Microsofts Security Update Guide geführt und betrifft speziell Copilot Personal, nicht Microsoft 365 Copilot für Unternehmen.

Was Sie Jetzt Tun Sollten

Wenn Ihr Team Copilot nutzt, ergreifen Sie heute diese Schritte:

  1. Verbundene Dienste prüfen: Überprüfen Sie, welche OAuth-Apps Copilot Zugriff hat (Gmail, Drive, Calendar, OneDrive). Deaktivieren Sie die, die Sie nicht aktiv nutzen.
  2. Klicken Sie nicht auf verdächtige Copilot-Links: Jede URL, die auf copilot.microsoft.com zeigt und lange Abfrageparameter hat, sollte als verdächtig behandelt werden.
  3. Hören Sie auf, Passwörter per E-Mail zu teilen: Wenn Ihr Team Zugangsdaten oder Passwörter im E-Mail-Text teilt, hören Sie jetzt auf. Copilot liest diese E-Mails wörtlich und kann sie an Dritte weitergeben.
  4. Patchen Sie sofort: Stellen Sie sicher, dass das Sicherheitsupdate vom 18. August 2026 auf alle Copilot-Installationen angewendet wurde.
  5. Bewerten Sie den KI-Assistenten-Zugriff neu: Überlegen Sie, ob Ihre KI-Assistenten Zugriff auf alle verbundenen Dienste benötigen, oder ob ein Least-Privilege-Modell angemessener ist.

Das Große Ganze: KI-Assistenten als Angriffsflächen

CoSnitch ist eine Vorschau auf das, was kommt. Wenn KI-Copiloten zur zentralen Schnittstelle für Unternehmensworkflows werden, aggregieren sie den Zugriff auf E-Mails, Dateien, Kalender und interne Systeme unter einer einzigen konversationellen Ebene. Diese Bequemlichkeit ist auch das Risiko.

Die Sicherheitsperimeter ist nicht mehr die Netzwerkgrenze. Es ist die Prompt-Grenze. Und wie Meta-Hacking zeigt, ist diese Grenze viel poröser als erwartet.

Bei aratech arbeiten wir täglich mit Unternehmen, die KI-gestützte Workflows einsetzen. Die Lektion von CoSnitch ist klar: KI-Assistenten brauchen die gleiche Sicherheitsstrenge wie jede privilegierte Anwendung. Least-Privilege-Zugriff, kontinuierliches Monitoring und ein gesundes Misstrauen gegenüber dem, was Ihre KI sehen und tun kann, sind nicht optional. Sie sind die Basislinie.

Das Zeitalter, Ihrem KI-Assistenten alles anzuvertrauen, ist vorbei. Das Zeitalter, zu verifizieren, was er mit diesem Zugriff tut, hat begonnen.

Inhaltsverzeichnis

  • ↗Wenn Ihr KI-Assistent Angreifern Genau Zeigt, Wie Man Ihn Hackt
  • ↗Meta-Hacking: Social Engineering gegen die KI Selbst
  • ↗Die Drei Schwachstellen Hinter CoSnitch
  • ↗1. Automatische Prompt-Ausführung
  • ↗2. Stille Datenexfiltration über OAuth-Connector
  • ↗3. Persistente Speichervergiftung durch Web-Zusammenfassung
  • ↗Das Ist Nicht Das Erste Mal
  • ↗Was Microsoft Tat
  • ↗Was Sie Jetzt Tun Sollten
  • ↗Das Große Ganze: KI-Assistenten als Angriffsflächen

Ähnliche Beiträge

Futuristisches Cyberpunk-AI-Gehirn, das in einer dunklen digitalen Festung leuchtet — GPT-6 Astra als autonome Offensivsicherheit

OpenAIs GPT-6 Astra: Die KI, die Zero-Days fand und Exploits schrieb

GPT-6 Astra von OpenAI ist das erste KI-Modell, das die Critical-Schwelle für Cybersicherheit erreicht: 100% bei ExploitBench und die autonome Entdeckung von zwei Zero-Day-Schwachstellen während der Tests. Für GCC-CISOs bedeutet das, dass offensive KI-Sicherheit keine Theorie mehr ist.

Necolas HamwiNecolas Hamwi
8. September 2026 - 7 Min. Lesezeit
Cyberpunk digitaler Sicherheits-Sentinel wird feindlich, CrowdStrike FalconFlank EDR Angriffsvektor

FalconFlank: Ihr EDR ist jetzt der Angriffsvektor

Die Makro-Entfernungsfunktion von CrowdStrike Falcon Sensor kann bewaffnet werden, um SYSTEM-Rechte zu erlangen. Ein funktionierender PoC namens FalconFlank wurde auf GitHub veröffentlicht, ohne Patch - der dritte EDR-Anbieter in sechs Wochen.

Necolas HamwiNecolas Hamwi
7. September 2026 - 8 Min. Lesezeit
Dunkle Cyberpunk-Darstellung eines Hammers, der auf ein neuronales Netzwerk-Gehirn trifft

Sanders Will 20 Jahre Haft fuer den Bau von Superintelligenz

Am 3. September 2026 brachte der Ban Artificial Superintelligence Act in den US-Kongress potenziell bis zu 20 Jahre Haft fuer den Bau von Superintelligenz.

Necolas HamwiNecolas Hamwi
6. September 2026 - 10 Min. Lesezeit