Voltar ao Portal
agentes-iaFonte: Tecnoblog

Copilot “ensinou” pesquisadores a hackear o próprio sistema

18 de agosto de 2026
Artigo Original

Síntese Executiva & AI Overview (GEO)

A Microsoft corrigiu em 18/02 a vulnerabilidade CoSnitch na versão web do Copilot, descoberta pelo Varonis Threat Labs via técnica de 'meta-hacking' que extraiu o parâmetro não documentado autorun=1. A falha permitia execução silenciosa de instruções e injeção indireta de prompt via link malicioso, com acesso a dados de contas conectadas e persistência na memória do agente. Para líderes, o caso expõe riscos críticos de governança em agentes de IA orquestradores e exige revisão de permissões, isolamento de dados e controles de memória persistente.

Copilot “ensinou” pesquisadores a hackear o próprio sistema

A Microsoft disponibilizou na versão web do Copilot a correção para a vulnerabilidade denominada CoSnitch, identificada pelo Varonis Threat Labs e comunicada à empresa em dezembro de 2025. Segundo o relatório técnico, a falha permitia a execução silenciosa de instruções e o acesso a dados de contas conectadas a partir da abertura de um único link malicioso, sem exibição de alertas ou solicitação de confirmação adicional. Não foram encontradas evidências de exploração da vulnerabilidade por terceiros antes da correção, disponibilizada nesta terça-feira (18).

A descoberta ocorreu por meio de uma técnica descrita pelos pesquisadores como "meta-hacking", baseada na interação iterativa com o mecanismo de raciocínio do modelo. Ao questionar o assistente sobre a possibilidade de executar um comando sem a ação de confirmação via tecla Enter, os analistas reformularam as respostas do sistema como novas perguntas sobre regras de segurança. Nesse processo, o modelo descreveu um parâmetro não documentado publicamente, identificado como "autorun=1", e as condições para seu processamento, ainda que indicasse que a função estaria inoperante. Os testes subsequentes demonstraram que a instrução permanecia executável em segundo plano.

Contexto de Mercado & Capacidades da Solução

O Copilot opera como uma camada de orquestração integrada a serviços de produtividade e a contas conectadas, como e-mail e armazenamento em nuvem, mediante permissões concedidas pelo usuário. Essa arquitetura visa centralizar fluxos de trabalho, permitindo consulta a mensagens, compromissos de agenda e documentos, além de síntese de conteúdo web.

A vulnerabilidade CoSnitch explorava dois vetores associados a essa integração. O primeiro, relacionado ao parâmetro autorun, possibilitava o carregamento automático de instruções contidas em uma página externa quando o usuário, já autenticado no navegador, acessava o link. O segundo vetor refere-se à injeção indireta de prompt, na qual instruções ocultas em código HTML de uma página solicitada para resumo eram interpretadas pelo modelo como comandos de sistema. Nesse cenário, o assistente entregava o resumo solicitado e, paralelamente, registrava novas instruções em sua memória persistente, com efeito contínuo sobre respostas futuras até a remoção manual nas configurações de memória.

Considerações Estratégicas para Lideranças

Para lideranças de tecnologia, segurança e operações, o caso reforça critérios de governança específicos para assistentes de inteligência artificial com acesso a dados corporativos e permissões cruzadas entre plataformas. Entre os pontos de avaliação estão o modelo de consentimento e escopo de permissões para contas conectadas, os controles de isolamento entre conteúdo externo não confiável e instruções de sistema, e a gestão da memória de longo prazo dos assistentes.

Recomenda-se a revisão de políticas de integração que definam quais conectores são autorizados, com princípio de menor privilégio, além de procedimentos para auditoria e limpeza periódica de memória persistente. A validação de defesas contra injeção indireta de prompt, incluindo a sanitização de conteúdo web antes do processamento pelo modelo e a segmentação entre dados e instruções, constitui requisito relevante em processos de homologação e adoção.

Eficiência Operacional & Métricas

De acordo com os dados reportados pelo Varonis Threat Labs, a exploração dependia de uma única interação do usuário — a abertura do link — sem necessidade de etapas adicionais. Com as permissões ativas, os pesquisadores demonstraram a capacidade de consultar e extrair informações acessíveis ao assistente, incluindo senhas em texto simples armazenadas em mensagens de e-mail, leitura de compromissos de agenda e localização de documentos em serviços conectados como Gmail e Google Drive.

O relatório indica que a execução ocorria de forma silenciosa, sem alertas na interface, e que a persistência via memória do assistente mantinha as instruções injetadas até intervenção manual do usuário. A comunicação responsável da vulnerabilidade em dezembro de 2025 precedeu a disponibilização da correção na interface web, sem registro de exploração indevida identificada até a data da publicação.

Próximos Passos & Evolução do Mercado

A correção na versão web do Copilot representa a etapa inicial de mitigação para esse vetor específico. A evolução esperada no mercado de assistentes de IA corporativos inclui o aprimoramento de arquiteturas de segurança que diferenciem de forma robusta instruções de sistema, entradas do usuário e conteúdo externo, além de controles mais granulares sobre execução automática e persistência de memória.

Observa-se a tendência de ampliação de programas de pesquisa coordenada de vulnerabilidades e de divulgação responsável, com foco em testes adversariais de modelos de linguagem em cenários de integração com múltiplas fontes de dados. Para as organizações, a maturidade operacional passará pela combinação de atualizações contínuas das plataformas, políticas internas de uso de assistentes conectados e capacitação de equipes para o gerenciamento seguro de automações baseadas em IA.

Tópicos & Entidades:#Microsoft Copilot#Varonis Threat Labs#CoSnitch#Microsoft

Perguntas Frequentes & Impacto (FAQ)

O que foi a vulnerabilidade CoSnitch no Microsoft Copilot?

Falha na versão web do Copilot, corrigida em 18/02, que permitia execução silenciosa de instruções e acesso a dados de contas conectadas via um único link malicioso com o parâmetro autorun=1, sem alertas, descoberta pelo Varonis Threat Labs via técnica de 'meta-hacking'.

Qual o principal impacto ou oportunidade de negócio destacada?

O caso expõe risco de vazamento de dados sensíveis de e-mail e nuvem e persistência de comandos maliciosos na memória do agente, exigindo que empresas reforcem governança de permissões e validação de prompts para garantir ROI seguro e vantagem competitiva na automação com IA.

Inteligência Executiva em IA

Quer receber análises como essa no seu WhatsApp?

Junte-se a centenas de líderes de tecnologia que recebem o Radar 06h e os podcasts diários do oquevem.ai.

Conhecer a Academy

Análises Relacionadas