ChatMate: первый задокументированный выход из песочницы Microsoft Copilot
Ori Lahav и Dan Avraham из Rubrik Zero Labs представили на Black Hat USA 2026 ChatMate — первый задокументированный выход из песочницы Microsoft 365 Copilot [6][7]. Цепочка начиналась с загрузки одного Word документа со скрытыми инструкциями и завершалась интерактивным удалённым доступом к сессии Copilot [2][3][7].
ОпубликовалОтредактировано с помощью DeepSeek-V4-FlashИзображения созданы с помощью GPT Image 1.5
Ori Lahav и Dan Avraham из Rubrik Zero Labs представили на Black Hat USA 2026 ChatMate — первый задокументированный выход из песочницы Microsoft 365 Copilot [6][7].
Цепочка начиналась с загрузки одного Word документа со скрытыми инструкциями и завершалась интерактивным удалённым доступом к сессии Copilot [2][3][7].
Уязвимость CVE 2026 32193 получила оценку CVSS 8,8, а Microsoft выплатила исследователям вознаграждение в размере 48 000 долларов [7][14].
Случай показывает, что корпоративный ИИ нужно защищать не только от утечек данных, но и от захвата действий агента, его окружения и цепочки поставок.
What novel exploit chain did Rubrik Zero Labs researchers present at Black Hat USA 2026 regarding Microsoft Copilot, how did the attack workAn AI-generated illustration representing the ChatMate exploit chain that targets Microsoft 365 Copilot. The attack begins with a single malicious document and culminates in a full sandbox escape.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: What novel exploit chain did Rubrik Zero Labs researchers present at Black Hat USA 2026 regarding Microsoft Copilot, how did the attack work. Article summary: Here are the key findings based on reports from Black Hat USA 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Почему ChatMate меняет представление об угрозах для ИИ
На конференции Black Hat USA 2026 исследователи Ori Lahav и Dan Avraham из Rubrik Zero Labs продемонстрировали цепочку атак под названием ChatMate. По их данным, это первый задокументированный случай выхода из изолированной среды Microsoft 365 Copilot — так называемой песочницы .
В ходе демонстрации обычная prompt injection-атака превратилась в гораздо более серьёзную проблему: в постоянный двусторонний интерактивный канал управления ИИ-сессией жертвы. Исследователи предложили для такого класса угроз название Remote Prompt Execution (RPE) — «удалённое выполнение промптов» .
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «ChatMate: первый задокументированный выход из песочницы Microsoft Copilot»?
Ori Lahav и Dan Avraham из Rubrik Zero Labs представили на Black Hat USA 2026 ChatMate — первый задокументированный выход из песочницы Microsoft 365 Copilot [6][7].
Какие ключевые моменты необходимо проверить в первую очередь?
Ori Lahav и Dan Avraham из Rubrik Zero Labs представили на Black Hat USA 2026 ChatMate — первый задокументированный выход из песочницы Microsoft 365 Copilot [6][7]. Цепочка начиналась с загрузки одного Word документа со скрытыми инструкциями и завершалась интерактивным удалённым доступом к сессии Copilot [2][3][7].
Что мне делать дальше на практике?
Уязвимость CVE 2026 32193 получила оценку CVSS 8,8, а Microsoft выплатила исследователям вознаграждение в размере 48 000 долларов [7][14].
Иными словами, речь шла уже не просто о том, что модель выдала неверный ответ или раскрыла фрагмент данных. После прохождения всей цепочки злоумышленник получал возможность взаимодействовать с помощником и фактически запускать произвольный код на машине жертвы .
Как работала цепочка ChatMate
Атака начиналась с одного вредоносного документа и, согласно описанию исследователей, не требовала от сотрудника дополнительных кликов, запуска макросов или иных действий после загрузки файла .
Скрытые инструкции в документе. Сотрудник загружал Word-файл в Microsoft 365 Copilot или просил помощника проанализировать его. В документе содержались инструкции, рассчитанные на внедрение в контекст модели .
Закрепление внутри песочницы. Внедрённый текст проходил через защитные механизмы обработки входных данных и влиял на поведение Copilot внутри его изолированной среды .
Выход из изоляции. Затем исследователи использовали уязвимость, связанную с обходом путей — path traversal. В разных описаниях фигурируют динамические сессии Azure Container Apps и инфраструктура Azure Kubernetes Service; именно поэтому технические детали в публичных пересказах различаются . Результатом стал первый публично описанный выход из песочницы Copilot .
Перемещение по облачной инфраструктуре. Получив доступ к хост-среде, атакующий мог продвигаться по связанным компонентам серверной инфраструктуры Azure .
Remote Prompt Execution. Финальным результатом становился постоянный двусторонний интерактивный доступ к ИИ-помощнику и сессии пользователя — сценарий, который по последствиям близок к удалённому выполнению кода .
Исследователь Ori Lahav перечислил технические элементы цепочки так: prompt injection, повышение привилегий, обход путей, внедрение в файл .toml и эксплойт LD_PRELOAD. Руководитель Rubrik Zero Labs Джо Хладик описал итог как «интерактивный доступ к ИИ-помощникам», позволяющий злоумышленнику «запускать произвольный код на машине жертвы» .
CVE-2026-32193, оценка и вознаграждение
Ключевой уязвимости в цепочке присвоено обозначение CVE-2026-32193. В публичных описаниях она характеризуется как уязвимость обхода путей в Azure Kubernetes Service, позволявшая авторизованному атакующему выполнить код локально в затронутой среде .
Основные параметры:
CVSS: 8,8 — высокий уровень серьёзности .
Вознаграждение Microsoft: 48 000 долларов.
Ответственное раскрытие: Rubrik сообщила Microsoft о проблеме в феврале 2026 года; компания заявила, что исправление на стороне сервиса было подготовлено к середине марта .
Для клиентов Microsoft 365 Copilot отдельный патч устанавливать не требовалось: исправление выполнялось на серверной стороне . При этом сама техника выхода из изолированной среды и доступа к облачному бэкенду потенциально может быть применима и к другим ИИ-помощникам .
Другие показательные инциденты вокруг Black Hat USA 2026
ChatMate стала частью более широкой серии исследований, показавших, насколько уязвимой остаётся агентная инфраструктура ИИ.
PleaseFix от Zenity Labs. Исследователи продемонстрировали цепочки атак без явного действия пользователя против Claude in Chrome, Gemini in Chrome, Perplexity Comet, ChatGPT Atlas и Copilot Edge. Сценарии могли приводить к незаметной краже данных и учётных данных, захвату аккаунта и удалённому управлению устройством .
AgentForger в ChatGPT. Одна вредоносная ссылка могла захватить конструктор агентов OpenAI и создать внутри аккаунта жертвы управляемого злоумышленником ИИ-агента. Такой агент использовал права сотрудника и подключённые приложения, а предусмотренные подтверждения действий могли быть отключены .
Атака через цепочку поставок AI skills. На публичном реестре skills.sh, связанном с экосистемой Vercel, обнаружили поддельные навыки агентов с именами, похожими на названия популярных инструментов. Вредоносное семейство набрало более 1,7 млн совокупных установок — это число загрузок, а не количество уникальных пострадавших . Целью кампании была кража учётных данных.
Захват открытых ИИ-бэкендов. В ловушках Zenity Labs злоумышленники перехватывали доступ к незащищённым экземплярам Ollama и LiteLLM, чтобы бесплатно запускать наступательные инструменты, в том числе автономные средства пентестинга, против сторонних систем .
Что это означает для компаний, внедряющих ИИ-помощников
Документ теперь нужно рассматривать как потенциальный канал выполнения
Если корпоративный помощник читает загруженные файлы, документ становится не просто источником данных для анализа. Он может содержать инструкции, влияющие на поведение агента. Поэтому традиционные почтовые и файловые фильтры должны учитывать не только наличие вредоносного кода, но и то, как содержимое будет интерпретировано ИИ .
Prompt injection — это не только риск утечки
ChatMate показывает возможную эскалацию: от манипуляции инструкциями модели — к повышению привилегий, выходу из контейнера и захвату хост-среды . Защита должна охватывать весь путь выполнения действия, а не ограничиваться проверкой текста запроса или ответа модели.
Нужна «отказоустойчивость агентов», а не только профилактика
Для корпоративных систем становится важной концепция agentic resilience — устойчивости агентных систем. Она включает наблюдаемость, ограничение полномочий, журналирование действий, быстрое отключение скомпрометированного агента и возможность отката разрушительных операций, а не только попытки заранее предотвратить каждую атаку .
Цепочка поставок ИИ уже формируется как новая экосистема приложений
Реестры навыков и расширений для агентов напоминают магазины приложений: пользователи доверяют названию, рейтингу и популярности компонента. Кампания с 1,7 млн совокупных установок показывает, что этого доверия недостаточно — необходимы проверка происхождения, анализ поведения во время выполнения и контроль разрешений .
Наконец, Rubrik Zero Labs сообщила, что лишь 23% организаций имеют полную видимость своих ИИ-агентов. Пока компании не видят, какие агенты работают в их среде, какие данные они используют и какие действия выполняют, обнаружить последствия атаки уровня ChatMate будет особенно сложно.
letsdatascience.com
Rubrik Researchers Detail Microsoft Copilot Sandbox Escape