Sprawni Cyfrowo
Sprawni Cyfrowo

Luka w Microsoft Copilot Cowork: agent AI wyprowadza pliki z OneDrive

Luka w Microsoft Copilot Cowork: agent AI wyprowadza pliki z OneDrive

Microsoft Copilot Cowork ma lukę pozwalającą wyprowadzić pliki z firmowego OneDrive przez prompt injection. Eksperci z PromptArmor opisali atak, w którym agent AI wysyła e-mail z osadzonymi obrazami zewnętrznymi. Samo otwarcie wiadomości przez odbiorcę uruchamia żądanie sieciowe i ujawnia pre-autoryzowany link do pliku w OneDrive.

Copilot Cowork to funkcja Microsoft 365 pozwalająca agentom AI wysyłać wiadomości do skrzynek użytkowników w organizacji. Zaprojektowano ją z myślą o automatyzacji powtarzalnych zadań biurowych: agent może podsumować dokument, dodać notatkę do projektu albo poinformować zespół o zmianie w kalendarzu. Problem: agent nie wymaga zgody właściciela skrzynki przed wysłaniem wiadomości, a treść może zawierać obrazy ładowane z dowolnych serwerów zewnętrznych.

Mechanizm ataku jest prosty. Atakujący nakłania agenta przez prompt injection (zatrutą instrukcję ukrytą w dokumencie, e-mailu lub stronie www), żeby wkleił do wiadomości pre-autoryzowany link OneDrive — link, który nie wymaga zalogowania, bo zawiera token w samym adresie. Link trafia jako parametr w URL obrazu osadzonego w treści maila. Kiedy ofiara otwiera wiadomość, klient pocztowy automatycznie pobiera obraz i tym samym wysyła pełny adres z tokenem na serwer atakującego. Stamtąd plik można pobrać bez logowania do Microsoft 365.

Co to znaczy dla polskich firm

Microsoft 365 jest standardem w wielu polskich firmach średniej i dużej wielkości, a Copilot szybko staje się pierwszym narzędziem AI wdrażanym na większą skalę. Cowork jest nowszą funkcją i nie wszędzie jest jeszcze aktywna, ale każda organizacja testująca agentów AI na firmowych danych powinna sprawdzić ustawienia. Praktyczne kroki: ograniczyć agentom prawo do wysyłania e-maili bez zatwierdzenia, wyłączyć automatyczne pobieranie obrazów zewnętrznych w Outlooku, audytować logi pre-autoryzowanych linków OneDrive.

To kolejny incydent pokazujący, że klasyczne testy bezpieczeństwa nie wystarczą wobec systemów agentowych. Prompt injection nie jest rozwiązany na poziomie modeli, więc każda integracja agenta z pocztą, plikami i kanałami komunikacji wymaga osobnych zabezpieczeń na poziomie aplikacji.

Źródło: Simon Willison — Microsoft Copilot Cowork Exfiltrates Files (26 maja 2026, EN), na podstawie raportu PromptArmor.

Pomożemy Ci wdrożyć sztuczną inteligencję w Twojej firmie.

Konsultacje i wdrożenia AI

Powiązane artykuły