ChatMate: як один шкідливий документ відкрив шлях до Microsoft Copilot
Ori Lahav і Dan Avraham із Rubrik Zero Labs представили на Black Hat USA 2026 ланцюжок ChatMate — перший задокументований вихід Microsoft 365 Copilot із пісочниці. Атака починалася з одного Word документа зі прихованими інструкціями й могла завершитися інтерактивним віддаленим доступом до сесії Copilot та виконанням...
ОпублікувавВідредаговано за допомогою DeepSeek-V4-FlashЗображення створено за допомогою GPT Image 1.5
Ori Lahav і Dan Avraham із Rubrik Zero Labs представили на Black Hat USA 2026 ланцюжок ChatMate — перший задокументований вихід Microsoft 365 Copilot із пісочниці.
Атака починалася з одного Word документа зі прихованими інструкціями й могла завершитися інтерактивним віддаленим доступом до сесії Copilot та виконанням довільного коду.
Пов’язану вразливість CVE 2026 32193 оцінили у 8,8 бала за CVSS; Microsoft виплатила дослідникам винагороду $48 000.
Висновок для компаній: документи, які обробляють ШІ агенти, потрібно розглядати не лише як дані, а й як потенційний канал виконання атак.
What novel exploit chain did Rubrik Zero Labs researchers present at Black Hat USA 2026 regarding Microsoft Copilot, how did the attack workAn AI-generated illustration representing the ChatMate exploit chain that targets Microsoft 365 Copilot. The attack begins with a single malicious document and culminates in a full sandbox escape.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What novel exploit chain did Rubrik Zero Labs researchers present at Black Hat USA 2026 regarding Microsoft Copilot, how did the attack work. Article summary: Here are the key findings based on reports from Black Hat USA 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
На конференції Black Hat USA 2026 дослідники Ori Lahav і Dan Avraham із Rubrik Zero Labs представили ланцюжок атак під назвою ChatMate. За їхніми даними, це перший задокументований випадок виходу Microsoft 365 Copilot за межі власної ізольованої пісочниці .
Дослідники також запропонували назву для нового класу вразливостей — Remote Prompt Execution (RPE), або віддалене виконання промптів . Йдеться вже не просто про викрадення даних через маніпуляцію запитами: у продемонстрованому сценарії атака могла надати зловмиснику постійний двосторонній інтерактивний доступ до сесії ШІ-помічника.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "ChatMate: як один шкідливий документ відкрив шлях до Microsoft Copilot"?
Ori Lahav і Dan Avraham із Rubrik Zero Labs представили на Black Hat USA 2026 ланцюжок ChatMate — перший задокументований вихід Microsoft 365 Copilot із пісочниці.
What are the key points to validate first?
Ori Lahav і Dan Avraham із Rubrik Zero Labs представили на Black Hat USA 2026 ланцюжок ChatMate — перший задокументований вихід Microsoft 365 Copilot із пісочниці. Атака починалася з одного Word документа зі прихованими інструкціями й могла завершитися інтерактивним віддаленим доступом до сесії Copilot та виконанням довільного коду.
What should I do next in practice?
Пов’язану вразливість CVE 2026 32193 оцінили у 8,8 бала за CVSS; Microsoft виплатила дослідникам винагороду $48 000.
За описом Rubrik, ланцюжок перетворював завантаження одного шкідливого документа на компрометацію хост-середовища без додаткової дії користувача .
Ін’єкція промпту. Працівник завантажує документ Word або просить Microsoft 365 Copilot проаналізувати файл, у якому заховано ворожі інструкції .
Закріплення в пісочниці. Якщо ці інструкції проходять крізь фільтри, що мають блокувати prompt injection, вони впливають на поведінку Copilot у контексті автентифікованої сесії користувача .
Вихід із пісочниці. Експлойт обходить ізоляцію контейнерного середовища Copilot — це перший публічно описаний вихід такого типу . У різних описах згадується помилка обходу шляхів у динамічних сесіях Azure Container Apps або в Azure Kubernetes Service .
Переміщення інфраструктурою. Отримавши доступ до хоста, атакер може рухатися далі через серверну інфраструктуру Azure .
Remote Prompt Execution. На фінальному етапі зловмисник отримує постійний двосторонній інтерактивний доступ до сесії жертви — фактично можливість віддалено запускати довільні дії та код .
Ori Lahav описав технічну послідовність так: ін’єкція промпту → підвищення привілеїв → обхід шляхів → ін’єкція .toml → експлойт LD_PRELOAD.
Керівник Rubrik Zero Labs Джо Хладік охарактеризував результат як «інтерактивний доступ до ШІ-помічників», що дає атакерам «можливість виконувати довільний код на машині жертви» .
CVE-2026-32193, оцінка та винагорода
Ключовою технічною проблемою в ланцюжку була CVE-2026-32193 — вразливість обходу шляхів в Azure Kubernetes Service, яка сприяла виходу з пісочниці . Їй присвоїли оцінку 8,8 бала за CVSS, що відповідає високому рівню небезпеки .
Microsoft виплатила дослідникам $48 000 винагороди за повідомлення про вразливість; цю суму Ori Lahav публічно підтвердив у LinkedIn .
Rubrik повідомила Microsoft про проблему в лютому 2026 року в межах відповідального розкриття. За повідомленнями, компанія виправила вразливість до середини березня . Оскільки виправлення було внесено на стороні сервісу, клієнтам Microsoft 365 Copilot не потрібно було самостійно встановлювати окремий патч .
Водночас дослідники застерігають: виправлення конкретної помилки не усуває саму ідею атаки. Техніка виходу з ізольованого середовища для доступу до хмарного бекенду потенційно може повторитися в інших ШІ-помічниках .
Інші показові інциденти зі ШІ на Black Hat USA 2026
ChatMate був лише одним із кількох масштабних досліджень безпеки ШІ, представлених на конференції.
Ланцюжки PleaseFix від Zenity Labs. Дослідники продемонстрували атаки без взаємодії з користувачем проти Claude in Chrome, Gemini in Chrome, Perplexity Comet, ChatGPT Atlas і Copilot Edge. Сценарії передбачали приховане викрадення даних і облікових даних, захоплення акаунтів та віддалене керування пристроєм .
AgentForger у ChatGPT. Одне шкідливе посилання могло використати ChatGPT Agent Builder для створення контрольованого атакером автономного агента всередині робочого акаунта жертви. Такий агент успадковував облікові дані працівника та доступ до підключених застосунків .
Атака на ланцюжок постачання ШІ-агентів. У публічному реєстрі skills.sh, який працює на базі Vercel, Zenity Labs виявила підроблені навички з назвами, схожими на легітимні. Сукупно вони отримали понад 1,7 млн встановлень і використовувалися для розгортання викрадачів облікових даних. Це число означає загальну кількість завантажень, а не кількість унікальних жертв .
Захоплення відкритих ШІ-бекендів. У пастках Zenity Labs зловмисники перехоплювали доступ до незахищених інстансів Ollama та LiteLLM, щоб безкоштовно запускати автономні інструменти пентестингу проти сторонніх цілей .
Що це означає для компаній, які впроваджують ШІ-помічників
Пісочниця більше не є суто теоретичним бар’єром
ChatMate показує, що вихід ШІ-агента з ізольованого середовища — не абстрактний сценарій із лабораторії. Будь-яка організація, яка дозволяє Copilot або іншому помічнику обробляти документи, фактично додає до своєї поверхні атаки ще один канал .
Один файл може стати точкою початкового доступу
У продемонстрованому сценарії не потрібні були фішинговий клік, макрос або додаткове підтвердження користувача: достатньо було завантажити документ . Тому поштові й файлові засоби захисту мають враховувати не лише сам файл, а й те, які дії може виконати ШІ після його аналізу.
Prompt injection може завершитися компрометацією хоста
Раніше ін’єкцію промпту часто розглядали передусім як загрозу витоку інформації або обходу обмежень моделі. Remote Prompt Execution демонструє інший масштаб ризику: через ланцюжок помилок така маніпуляція може перейти у злам хост-середовища .
Тому командам безпеки потрібна не лише модель «запобігти будь-якою ціною», а й agentic resilience — здатність помічати небезпечні дії агента, швидко їх зупиняти та, за можливості, повертати систему до безпечного стану .
Реєстри навичок стають новими магазинами застосунків
Кампанія з понад 1,7 млн сукупних встановлень показує, що «навички» для ШІ-агентів уже формують власний ланцюжок постачання. Як і у випадку з пакетами та застосунками, тут потрібні перевірка походження, контроль оновлень, аналіз поведінки під час виконання та захист від підміни назв .
Нарешті, Rubrik Zero Labs повідомляє, що лише 23% організацій мають повну видимість своїх ШІ-агентів. Без інвентаризації агентів, їхніх дозволів і підключених даних виявити наслідки подібної атаки буде надзвичайно складно.
letsdatascience.com
Rubrik Researchers Detail Microsoft Copilot Sandbox Escape