A Microsoft disponibilizou na versão web do Copilot a correção para a vulnerabilidade denominada CoSnitch, identificada pelo Varonis Threat Labs e comunicada à empresa em dezembro de 2025. Segundo o relatório técnico, a falha permitia a execução silenciosa de instruções e o acesso a dados de contas conectadas a partir da abertura de um único link malicioso, sem exibição de alertas ou solicitação de confirmação adicional. Não foram encontradas evidências de exploração da vulnerabilidade por terceiros antes da correção, disponibilizada nesta terça-feira (18).
A descoberta ocorreu por meio de uma técnica descrita pelos pesquisadores como "meta-hacking", baseada na interação iterativa com o mecanismo de raciocínio do modelo. Ao questionar o assistente sobre a possibilidade de executar um comando sem a ação de confirmação via tecla Enter, os analistas reformularam as respostas do sistema como novas perguntas sobre regras de segurança. Nesse processo, o modelo descreveu um parâmetro não documentado publicamente, identificado como "autorun=1", e as condições para seu processamento, ainda que indicasse que a função estaria inoperante. Os testes subsequentes demonstraram que a instrução permanecia executável em segundo plano.
Contexto de Mercado & Capacidades da Solução
O Copilot opera como uma camada de orquestração integrada a serviços de produtividade e a contas conectadas, como e-mail e armazenamento em nuvem, mediante permissões concedidas pelo usuário. Essa arquitetura visa centralizar fluxos de trabalho, permitindo consulta a mensagens, compromissos de agenda e documentos, além de síntese de conteúdo web.
A vulnerabilidade CoSnitch explorava dois vetores associados a essa integração. O primeiro, relacionado ao parâmetro autorun, possibilitava o carregamento automático de instruções contidas em uma página externa quando o usuário, já autenticado no navegador, acessava o link. O segundo vetor refere-se à injeção indireta de prompt, na qual instruções ocultas em código HTML de uma página solicitada para resumo eram interpretadas pelo modelo como comandos de sistema. Nesse cenário, o assistente entregava o resumo solicitado e, paralelamente, registrava novas instruções em sua memória persistente, com efeito contínuo sobre respostas futuras até a remoção manual nas configurações de memória.
Considerações Estratégicas para Lideranças
Para lideranças de tecnologia, segurança e operações, o caso reforça critérios de governança específicos para assistentes de inteligência artificial com acesso a dados corporativos e permissões cruzadas entre plataformas. Entre os pontos de avaliação estão o modelo de consentimento e escopo de permissões para contas conectadas, os controles de isolamento entre conteúdo externo não confiável e instruções de sistema, e a gestão da memória de longo prazo dos assistentes.
Recomenda-se a revisão de políticas de integração que definam quais conectores são autorizados, com princípio de menor privilégio, além de procedimentos para auditoria e limpeza periódica de memória persistente. A validação de defesas contra injeção indireta de prompt, incluindo a sanitização de conteúdo web antes do processamento pelo modelo e a segmentação entre dados e instruções, constitui requisito relevante em processos de homologação e adoção.
Eficiência Operacional & Métricas
De acordo com os dados reportados pelo Varonis Threat Labs, a exploração dependia de uma única interação do usuário — a abertura do link — sem necessidade de etapas adicionais. Com as permissões ativas, os pesquisadores demonstraram a capacidade de consultar e extrair informações acessíveis ao assistente, incluindo senhas em texto simples armazenadas em mensagens de e-mail, leitura de compromissos de agenda e localização de documentos em serviços conectados como Gmail e Google Drive.
O relatório indica que a execução ocorria de forma silenciosa, sem alertas na interface, e que a persistência via memória do assistente mantinha as instruções injetadas até intervenção manual do usuário. A comunicação responsável da vulnerabilidade em dezembro de 2025 precedeu a disponibilização da correção na interface web, sem registro de exploração indevida identificada até a data da publicação.
Próximos Passos & Evolução do Mercado
A correção na versão web do Copilot representa a etapa inicial de mitigação para esse vetor específico. A evolução esperada no mercado de assistentes de IA corporativos inclui o aprimoramento de arquiteturas de segurança que diferenciem de forma robusta instruções de sistema, entradas do usuário e conteúdo externo, além de controles mais granulares sobre execução automática e persistência de memória.
Observa-se a tendência de ampliação de programas de pesquisa coordenada de vulnerabilidades e de divulgação responsável, com foco em testes adversariais de modelos de linguagem em cenários de integração com múltiplas fontes de dados. Para as organizações, a maturidade operacional passará pela combinação de atualizações contínuas das plataformas, políticas internas de uso de assistentes conectados e capacitação de equipes para o gerenciamento seguro de automações baseadas em IA.
