ChatMate: एक दस्तावेज़ से Microsoft Copilot सैंडबॉक्स एस्केप तक
Rubrik Zero Labs के Ori Lahav और Dan Avraham ने Black Hat USA 2026 में ChatMate नाम की exploit chain पेश की, जिसे Microsoft 365 Copilot सैंडबॉक्स से पहली दस्तावेजीकृत escape बताया गया है [6][7]. हमले की शुरुआत छिपे हुए निर्देशों वाले एक Word दस्तावेज़ से हुई और यह Remote Prompt Execution यानी पीड़ित के AI assistant...
प्रकाशितकर्ताDeepSeek-V4-Flash से संपादितGPT Image 1.5 से चित्र बनाए गए
Rubrik Zero Labs के Ori Lahav और Dan Avraham ने Black Hat USA 2026 में ChatMate नाम की exploit chain पेश की, जिसे Microsoft 365 Copilot सैंडबॉक्स से पहली दस्तावेजीकृत escape बताया गया है [6][7].
हमले की शुरुआत छिपे हुए निर्देशों वाले एक Word दस्तावेज़ से हुई और यह Remote Prompt Execution यानी पीड़ित के AI assistant सत्र में इंटरैक्टिव, दोतरफा नियंत्रण तक पहुंचा [7][8].
सम्बंधित कमजोरी CVE 2026 32193 थी, जिसका CVSS स्कोर 8.8 और Microsoft की ओर से bug bounty 48,000 डॉलर थी [7][14].
What novel exploit chain did Rubrik Zero Labs researchers present at Black Hat USA 2026 regarding Microsoft Copilot, how did the attack workAn AI-generated illustration representing the ChatMate exploit chain that targets Microsoft 365 Copilot. The attack begins with a single malicious document and culminates in a full sandbox escape.
AI संकेत
Create a landscape editorial hero image for this Studio Global article: What novel exploit chain did Rubrik Zero Labs researchers present at Black Hat USA 2026 regarding Microsoft Copilot, how did the attack work. Article summary: Here are the key findings based on reports from Black Hat USA 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Black Hat USA 2026 में Rubrik Zero Labs के शोधकर्ताओं Ori Lahav और Dan Avraham ने Microsoft 365 Copilot पर “ChatMate” नाम की exploit chain पेश की। शोधकर्ताओं के अनुसार, यह Microsoft Copilot के AI सैंडबॉक्स से बाहर निकलने की पहली दस्तावेजीकृत मिसाल थी .
इस शोध में Remote Prompt Execution (RPE) नाम की नई vulnerability class भी पेश की गई। इसका अर्थ केवल AI से गलत जवाब निकलवाना नहीं, बल्कि हमलावर का किसी उपयोगकर्ता के सक्रिय AI assistant सत्र में लगातार, दोतरफा और इंटरैक्टिव पहुंच हासिल करना है .
Studio Global AI
अपना शोध जारी रखें
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
"ChatMate: एक दस्तावेज़ से Microsoft Copilot सैंडबॉक्स एस्केप तक" का संक्षिप्त उत्तर क्या है?
Rubrik Zero Labs के Ori Lahav और Dan Avraham ने Black Hat USA 2026 में ChatMate नाम की exploit chain पेश की, जिसे Microsoft 365 Copilot सैंडबॉक्स से पहली दस्तावेजीकृत escape बताया गया है [6][7].
सबसे पहले सत्यापित करने योग्य मुख्य बिंदु क्या हैं?
Rubrik Zero Labs के Ori Lahav और Dan Avraham ने Black Hat USA 2026 में ChatMate नाम की exploit chain पेश की, जिसे Microsoft 365 Copilot सैंडबॉक्स से पहली दस्तावेजीकृत escape बताया गया है [6][7]. हमले की शुरुआत छिपे हुए निर्देशों वाले एक Word दस्तावेज़ से हुई और यह Remote Prompt Execution यानी पीड़ित के AI assistant सत्र में इंटरैक्टिव, दोतरफा नियंत्रण तक पहुंचा [7][8].
मुझे अभ्यास में आगे क्या करना चाहिए?
सम्बंधित कमजोरी CVE 2026 32193 थी, जिसका CVSS स्कोर 8.8 और Microsoft की ओर से bug bounty 48,000 डॉलर थी [7][14].
यह chain एक दुर्भावनापूर्ण दस्तावेज़ को शुरुआती प्रवेश-बिंदु बनाकर बिना किसी अतिरिक्त user interaction के गंभीर compromise तक पहुंच सकती थी . उपलब्ध रिपोर्टों के आधार पर इसके पांच प्रमुख चरण थे:
Prompt injection: कर्मचारी ऐसा Word दस्तावेज़ अपलोड करता है या Copilot से उसके बारे में सवाल पूछता है, जिसमें छिपे हुए hostile instructions मौजूद होते हैं .
Sandbox में foothold: यदि ये निर्देश Copilot के input-sanitization और prompt-injection controls से बच जाते हैं, तो वे AI सैंडबॉक्स के भीतर अपनी पकड़ बना लेते हैं .
Sandbox escape: इसके बाद exploit Copilot के अलग-थलग container environment से बाहर निकलता है—इस तरह की पहली documented escape . रिपोर्टों में इस चरण के लिए Azure Container Apps dynamic sessions और Azure Kubernetes Service, दोनों का उल्लेख मिलता है .
Lateral movement: host तक पहुंच बनने के बाद हमलावर Azure के backend infrastructure में आगे बढ़ सकता है .
Remote Prompt Execution: अंतिम चरण में हमलावर को पीड़ित के Copilot सत्र में persistent, bidirectional और interactive access मिलती है। इसका प्रभाव दूर से arbitrary code चलाने की क्षमता जैसा हो सकता है .
Rubrik Zero Labs के प्रमुख Joe Hladik ने इसे AI assistants तक “interactive access” बताया—ऐसी पहुंच, जो हमलावर को “victim’s machine पर arbitrary code चलाने” की क्षमता दे सकती है .
Ori Lahav ने LinkedIn पर chain के तकनीकी चरणों को इस तरह सूचीबद्ध किया: Prompt Injection, Privilege Escalation, Path Traversal, .toml Injection और अंत में LD_PRELOAD Exploit.
CVE, गंभीरता और bug bounty
CVE-2026-32193: यह Azure Kubernetes Service से जुड़ी path-traversal कमजोरी थी, जिसने sandbox escape को सक्षम किया .
CVSS स्कोर 8.8: इसे high-severity कमजोरी के रूप में आंका गया .
Bug bounty 48,000 डॉलर: Microsoft ने शोध के लिए यह राशि दी; Ori Lahav ने भी LinkedIn पर इसकी सार्वजनिक पुष्टि की .
Rubrik ने फरवरी 2026 में Microsoft को responsible disclosure के तहत जानकारी दी और Microsoft ने मार्च के मध्य तक इस flaw को ठीक कर दिया . Copilot ग्राहकों को अपने स्तर पर कोई नया patch deploy करने की जरूरत नहीं थी, क्योंकि सुधार server-side किया गया था .
हालांकि specific flaw ठीक कर दिया गया है, शोधकर्ताओं ने चेताया कि Copilot के सैंडबॉक्स से Azure backend तक पहुंचने की व्यापक तकनीक अन्य AI copilots पर भी लागू हो सकती है .
Black Hat USA 2026 में सामने आए अन्य AI security incidents
ChatMate अकेली बड़ी AI सुरक्षा finding नहीं थी। सम्मेलन के आसपास कई disclosures ने दिखाया कि AI assistants, agentic browsers और agent skills अब हमलावरों के लिए नए attack surfaces बन रहे हैं:
Zenity Labs का “PleaseFix” zero-click research: Claude in Chrome, Gemini in Chrome, Perplexity Comet, ChatGPT Atlas और Copilot Edge पर exploit chains दिखाईं गईं। इनसे silent data theft, credential theft, account takeover और remote device control जैसे परिणाम संभव बताए गए .
“AgentForger” और ChatGPT: एक malicious link के जरिए OpenAI के ChatGPT Agent Builder को hijack कर victim के account के भीतर attacker-controlled AI agent बनाया जा सकता था। यह agent कर्मचारी के credentials और जुड़े हुए applications की permissions का इस्तेमाल कर सकता था .
Trojanized AI skills supply-chain attack: Vercel के skills.sh registry पर typosquatted AI-agent skills के जरिए credential-stealing campaign सामने आया। प्रभावित skill family के aggregate installs 17 लाख से अधिक थे—यह संख्या unique users की नहीं, बल्कि कुल downloads की थी .
Exposed AI backends का दुरुपयोग: Zenity Labs के honeypots ने ऐसे हमलावरों को पकड़ा जिन्होंने खुले और असुरक्षित Ollama तथा LiteLLM instances को hijack कर third parties के खिलाफ autonomous pentesting tools चलाए .
Enterprise AI adoption के लिए इसका क्या मतलब है?
1. Sandbox escape अब केवल सैद्धांतिक खतरा नहीं
AI assistant को isolate करने वाला sandbox अभेद्य मानना सुरक्षित नहीं है। जो कंपनियां documents process करने वाले AI assistants तैनात करती हैं, उन्हें document content को भी संभावित attack surface समझना होगा .
2. एक document upload भी initial access बन सकता है
इस scenario में phishing link पर click, macro enable या किसी अन्य अतिरिक्त user action की जरूरत नहीं थी—एक malicious document upload ही पर्याप्त शुरुआती vector बन सकता था . इसलिए पारंपरिक email और file-security controls को AI द्वारा process की जा रही सामग्री को संभावित execution channel की तरह देखना होगा।
3. Prompt injection का खतरा data leakage से आगे जाता है
RPE यह संकेत देता है कि prompt injection को केवल sensitive information leak होने की समस्या मानना अधूरा है। कई कमजोरियों को जोड़कर यह host compromise और interactive control तक बढ़ सकता है . Security teams को prevention के साथ-साथ agentic resilience पर भी ध्यान देना होगा—यानी AI agent की खतरनाक कार्रवाइयों को पहचानना, रोकना और जरूरत पड़ने पर rollback या “rewind” करना .
4. AI software supply chain की जांच जरूरी है
17 लाख से अधिक aggregate installs वाली credential-stealing campaign दिखाती है कि AI-agent skill registries धीरे-धीरे app stores जैसी भूमिका निभा रही हैं, लेकिन verification और trust की चुनौतियां अभी भी गंभीर हैं . कंपनियों को third-party skills, plugins, prompts और configuration files के लिए approval, provenance और runtime testing की व्यवस्था बनानी होगी।
5. Visibility की कमी detection को कठिन बनाती है
Rubrik Zero Labs के अनुसार, केवल 23% संगठनों को अपने AI agents पर पूरी visibility हासिल है . ऐसे में किसी compromised assistant या agent की गतिविधि पहचानना, उसका प्रभाव सीमित करना और उसकी कार्रवाइयों को वापस लेना enterprise teams के लिए मुश्किल हो सकता है।
कुल मिलाकर, ChatMate का सबसे बड़ा सबक यह है कि AI assistant को केवल एक chat interface समझना पर्याप्त नहीं है। जब वह documents पढ़ता है, enterprise data तक पहुंचता है और user की ओर से actions लेता है, तो उसकी सुरक्षा को application, identity, cloud infrastructure और software supply chain—चारों स्तरों पर देखना होगा।
letsdatascience.com
Rubrik Researchers Detail Microsoft Copilot Sandbox Escape