AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Vulnerabilidades

### Vulnerabilidades en Microsoft Copilot Personal Exponen Datos Sensibles Mediante Enlaces Manipulados

#### Introducción

Recientemente, los investigadores de Varonis Threat Labs han revelado la existencia de tres vulnerabilidades críticas en Microsoft Copilot Personal, el asistente basado en inteligencia artificial integrado en el ecosistema Microsoft 365. Estas vulnerabilidades, agrupadas bajo el nombre de “CoSnitch”, ponen en riesgo la confidencialidad de la información disponible en las sesiones de Copilot, permitiendo la exfiltración de datos con tan solo un clic en un enlace malicioso. Este hallazgo subraya la importancia de auditar exhaustivamente las integraciones de IA en entornos corporativos, especialmente cuando interactúan con aplicaciones conectadas y datos sensibles.

#### Contexto del Incidente o Vulnerabilidad

Microsoft Copilot Personal ha sido adoptado de manera creciente por empresas y usuarios particulares como herramienta de productividad, integrando datos de servicios como Outlook, OneDrive, SharePoint y Teams. La promesa de la inteligencia artificial generativa radica en su capacidad para facilitar el acceso a información dispersa, pero también plantea riesgos emergentes al centralizar el acceso a múltiples fuentes de datos bajo una única sesión autenticada.

Varonis Threat Labs detectó las vulnerabilidades durante la fase de análisis de tráfico y comportamiento de Copilot Personal, identificando que ciertas peticiones podían ser manipuladas aprovechando parámetros de URL no documentados. Estos vectores permitían a un atacante, mediante técnicas de phishing o ingeniería social, provocar la exfiltración silenciosa de información de la sesión de la víctima tras un único clic.

#### Detalles Técnicos

Las vulnerabilidades, catalogadas bajo el nombre “CoSnitch”, se fundamentan en el abuso de un parámetro de URL no documentado descubierto por los propios asistentes de Copilot. Las tres CVE asignadas (pendientes de publicación oficial en el NIST) permiten los siguientes vectores de ataque:

– **CVE-XXXX-XXXX**: Exfiltración de datos de aplicaciones conectadas mediante la manipulación de la sesión OAuth activa.
– **CVE-XXXX-XXXX**: Acceso a historial de consultas realizadas en Copilot, incluyendo información sensible de contexto empresarial.
– **CVE-XXXX-XXXX**: Elevación de privilegios en la sesión del asistente mediante la explotación de permisos heredados de aplicaciones vinculadas.

El ataque se ejecuta a través de la entrega de un enlace especialmente diseñado que contiene el parámetro de URL descubierto. Cuando el usuario legítimo hace clic, el navegador ejecuta una petición autenticada que retorna datos internos al atacante, sin requerir ninguna interacción adicional ni alertar a la víctima.

En términos de TTPs (Tactics, Techniques and Procedures) según el framework MITRE ATT&CK, la técnica se alinea con:

– **T1566.002** (Phishing Links)
– **T1087.002** (Account Discovery: Email Addresses)
– **T1204.001** (User Execution: Malicious Link)

Entre los Indicadores de Compromiso (IoC) destacan logs de acceso inusuales a endpoints de Copilot, así como la presencia de URLs no documentadas en el historial de navegación.

#### Impacto y Riesgos

La explotación de estas vulnerabilidades permite al atacante acceder, sin conocimiento del usuario, a información sensible de las aplicaciones conectadas a Copilot Personal. Entre los datos potencialmente expuestos se incluyen correos electrónicos, documentos, historial de chats y archivos almacenados en la nube corporativa.

Según Varonis, la superficie de ataque afecta a todas las instancias de Microsoft Copilot Personal desplegadas hasta la fecha de publicación, estimando que el 95% de las organizaciones que han habilitado la integración con Microsoft 365 están potencialmente expuestas.

El impacto económico puede ser significativo: la filtración de datos confidenciales puede desencadenar sanciones bajo el RGPD (Reglamento General de Protección de Datos) y la Directiva NIS2, además de posibles pérdidas por fuga de propiedad intelectual o daño reputacional.

#### Medidas de Mitigación y Recomendaciones

Microsoft ha sido notificado y está trabajando en parches para mitigar el riesgo. Mientras tanto, se recomiendan las siguientes medidas:

1. **Deshabilitar temporalmente el acceso a Copilot Personal** en entornos críticos.
2. **Aplicar reglas de filtrado de enlaces** en gateways de correo y DNS para bloquear URLs sospechosas que contengan parámetros no documentados.
3. **Auditar logs de actividad** en Microsoft 365 y Azure AD para detectar posibles accesos indebidos o exfiltración de datos.
4. **Formar a los empleados** para identificar intentos de phishing avanzados que exploten estas técnicas.
5. **Monitorizar actualizaciones de seguridad** de Microsoft y aplicar los parches tan pronto estén disponibles.

#### Opinión de Expertos

Especialistas en seguridad como Pablo González, Red Team Leader en Telefónica Tech, subrayan que “esta vulnerabilidad evidencia los riesgos de las integraciones de IA en entornos productivos. Las cadenas de confianza entre aplicaciones amplifican el impacto de un fallo en uno de los componentes”. Por su parte, la comunidad de pentesters recomienda realizar pruebas de caja negra (black-box) sobre asistentes y chatbots corporativos para detectar parámetros no documentados y evaluar el riesgo real.

#### Implicaciones para Empresas y Usuarios

Las empresas deben revisar sus políticas de integración y acceso a herramientas basadas en IA, especialmente en procesos críticos o áreas de alta confidencialidad. La tendencia del mercado muestra una rápida adopción de asistentes con acceso a datos interconectados, lo que incrementa la superficie de ataque y la necesidad de controles adicionales.

A nivel usuario, la principal implicación es el riesgo de ser objetivo de phishing avanzado, donde un solo clic puede desencadenar una exfiltración masiva sin señales evidentes de compromiso.

#### Conclusiones

El descubrimiento de “CoSnitch” en Microsoft Copilot Personal pone de manifiesto la urgencia de reforzar las auditorías de seguridad en soluciones basadas en IA y de establecer mecanismos de control más granulares sobre los permisos y parámetros de integración. La explotación de un simple enlace puede tener consecuencias devastadoras en términos de fuga de información y cumplimiento normativo. Es fundamental que los responsables de seguridad actúen con rapidez, aplicando mitigaciones y formando a sus equipos para afrontar este nuevo vector de amenaza.

(Fuente: feeds.feedburner.com)