Een recent proof-of-concept (POC) aanval op Microsofts M365 Copilot Enterprise benadrukt een bredere dreiging van prompt injecties, gebaseerd op de manier waarop veel AI-gestuurde webdiensten werken. De aanval, genaamd SearchLeak, richt zich op het lekken van gevoelige bedrijfsgegevens door medewerkers te misleiden om op speciaal vervaardigde links te klikken.
De onderzoekers van Varonis Threat Labs ontdekten dat de aanval drie zwakheden in de Copilot Enterprise Search implementatie combineert, waarvan één ook in andere AI-toepassingen een potentieel probleem kan vormen. Microsoft kwalificeerde de informatielek-kwetsbaarheid als kritiek en patchte de kwetsbaarheid begin juni op serverniveau. De aanval laat zien welke risico's ontstaan wanneer AI-diensten brede toegang krijgen tot bedrijfsassets namens gebruikers. Volgens het rapport van Varonis kan de impact zich uitstrekken tot e-mails, vergaderuitnodigingen, notities, SharePoint-documenten, OneDrive-bestanden en andere geïndexeerde bedrijfsinhoud, afhankelijk van de koppeling van M365 met de omgeving.
De kern van de aanval is de parameter-naar-prompt (P2P) injectie. Copilot Enterprise Search gebruikt URL-parameters zoals ?q=[query], maar accepteert in plaats van eenvoudige zoekopdrachten natuurlijke taal prompts. Hierdoor kan een URL-parameter worden omgezet in een AI-instructie die ongemerkt data exfiltreert. Dit is het nieuwe aanvalsvlak dat klassieke kwetsbaarheden op een nieuwe manier exploiteerbaar maakt, aldus de onderzoekers. Een vergelijkbare aanval, Reprompt, werd recentelijk ook door Varonis ontdekt in Microsoft Copilot Personal en is gedocumenteerd.
Er zijn eerdere voorbeelden van P2P-injecties. Zo toonden onderzoekers van LayerX vorig jaar een prompt injectie kwetsbaarheid in Perplexity’s Comet browser aan, waarbij ook URL-parameters werden misbruikt. Eerder, in juli 2025, werd een soortgelijke kwetsbaarheid in ChatGPT aangetoond door Tenable, waarbij eveneens kwaadaardige URL’s werden gebruikt. Met de toename van URL-queryparameters voor on-the-fly prompt uitvoering in AI-applicaties, kan dit aanvalsvlak vaker worden misbruikt.
Naast het uitvoeren van kwaadaardige prompts om toegang te krijgen tot bedrijfsdata, is het exfiltreren van die data naar een externe server essentieel voor een succesvolle aanval. Een gangbare methode is het misbruiken van AI-webapplicaties die HTML-responses kunnen genereren, waarbij elementen zoals <img>-tags worden gebruikt om verzoeken naar externe bronnen te sturen. Dit maakt het mogelijk om data ongemerkt uit het bedrijfsnetwerk te lekken.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *