CoSnitch là chuỗi tấn công một cú nhấp chuột gồm ba điểm yếu trong Microsoft Copilot Personal, được theo dõi dưới mã CVE 2026 24301 và Microsoft cho biết đã phát hành bản vá ngày 18/8/2026. Nhà nghiên cứu Lior Adar của Varonis dùng kỹ thuật “meta hacking”: liên tục hỏi Copilot vì sao một cuộc tấn công tự động thực t...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What were Varonis Threat Labs’ three chained “CoSnitch” vulnerabilities in Microsoft Copilot Personal—how did researcher Lior Adar use “meta. Article summary: CoSnitch was a chained, one-click attack against Microsoft Copilot Personal: a malicious link could cause Copilot to run an attacker-controlled prompt in the victim’s authenticated session, collect connected-service data. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
CoSnitch không phải một lỗi đơn lẻ mà là chuỗi ba điểm yếu liên kết với nhau trong Microsoft Copilot Personal. Theo Varonis Threat Labs, một liên kết được tạo đặc biệt có thể kích hoạt lời nhắc do kẻ tấn công kiểm soát trong phiên Copilot mà nạn nhân đã đăng nhập, tận dụng quyền truy cập sẵn có vào các dịch vụ được kết nối và có khả năng cài chỉ dẫn vào bộ nhớ dài hạn của trợ lý. Varonis theo dõi chuỗi này dưới mã CVE-2026-24301 và đánh giá là nghiêm trọng. Tuy nhiên, các nguồn được cung cấp không xác nhận điểm số CVSS cụ thể.
Phát hiện này đáng chú ý vì các nhà nghiên cứu không bắt đầu bằng việc dịch ngược mã nguồn hay mổ xẻ trực tiếp cách Copilot vận hành. Thay vào đó, Lior Adar liên tục hỏi Copilot vì sao một kịch bản tự động thực thi giả định sẽ không hoạt động.
Những câu trả lời từ chối của Copilot được cho là đã vô tình tiết lộ thông tin về cơ chế phòng vệ của chính nó. Cuối cùng, trợ lý để lộ tham số URL chưa được công bố autorun=1. Varonis gọi cách tiếp cận này là meta-hacking: khai thác câu trả lời của một hệ thống AI về các biện pháp bảo vệ của chính nó để tìm ra điểm yếu trong những biện pháp đó.
Phát hiện này biến một giả thuyết tấn công thành chuỗi khai thác thực tế. Bản thân autorun=1 chưa phải toàn bộ lỗ hổng; rủi ro xuất hiện khi nó kết hợp với cơ chế truy vấn thông thường và các khả năng truy cập dữ liệu khác của Copilot.
Copilot hỗ trợ tham số URL chưa được công bố autorun=1. Khi một trang được mở trong phiên đã xác thực, tham số này có thể khiến lời nhắc tự động chạy. Vì không xuất hiện như một bước xác nhận rõ ràng của người dùng, nó trở thành mắt xích đầu tiên trong chuỗi tấn công.
Khi kết hợp autorun=1 với tham số truy vấn q= của Copilot, kẻ tấn công có thể đưa lời nhắc độc hại vào một liên kết đặc biệt. Nếu nạn nhân mở liên kết, lời nhắc có thể được kích hoạt mà không cần thêm một thao tác phê duyệt dễ nhận biết.
Điểm đáng lo là cuộc tấn công không còn phụ thuộc vào việc người dùng chủ động bắt đầu một cuộc trò chuyện. Chỉ thị của kẻ tấn công được đưa vào từ một trang web hoặc tin nhắn bên ngoài, sau đó Copilot xử lý nó trong phiên đăng nhập hiện có của nạn nhân.
Lời nhắc được chèn có thể hướng dẫn Copilot lấy thông tin mà các kết nối được nạn nhân cấp quyền cho phép truy cập, mã hóa thông tin đó rồi gửi tới một điểm cuối do kẻ tấn công kiểm soát thông qua khả năng truy xuất URL của Copilot.
Chuỗi tương tự cũng có thể khiến Copilot tóm tắt một trang web do kẻ tấn công kiểm soát. Nội dung độc hại trong trang này sau đó có khả năng được ghi vào bộ nhớ dài hạn, khiến các chỉ dẫn nguy hiểm ảnh hưởng đến những tương tác sau thay vì chỉ tác động đến cuộc trò chuyện ban đầu.
Vì vậy, CoSnitch nghiêm trọng hơn một vụ chèn lời nhắc thông thường. Nó kết hợp tự động thực thi, truy cập thông tin đã được người dùng cấp quyền và kênh xuất dữ liệu do kẻ tấn công kiểm soát. Việc can thiệp vào bộ nhớ dài hạn còn mở rộng phạm vi ảnh hưởng theo thời gian.
CoSnitch không tự mình đột nhập vào mọi dịch vụ được kết nối. Chuỗi tấn công hoạt động dựa trên các quyền mà phiên Copilot của nạn nhân đã có, nên mức độ phơi nhiễm phụ thuộc vào những ứng dụng và tài khoản đã được liên kết.
Các ví dụ được nêu trong các báo cáo gồm Gmail, Google Drive, OneDrive, lịch, email, tệp tin và lịch sử trò chuyện Copilot.
Đây là điểm quan trọng khi đánh giá rủi ro. Người dùng chỉ kết nối một vài dịch vụ sẽ có bề mặt dữ liệu nhỏ hơn người cho phép trợ lý tìm kiếm trên nhiều nguồn thông tin cá nhân hoặc tổ chức. Nói cách khác, phạm vi tấn công được quyết định đáng kể bởi những quyền đã cấp cho AI.
Varonis xác định chuỗi CoSnitch bằng mã CVE-2026-24301 và gọi đây là lỗ hổng nghiêm trọng. Tuy nhiên, không nên tự suy ra một con số CVSS cụ thể chỉ từ nhãn “critical”, bởi các nguồn được cung cấp không đưa ra điểm số đáng tin cậy cho CVE này.
Varonis cho biết đã báo cáo CoSnitch cho Microsoft vào tháng 12/2025. Các thông tin hiện có cho biết Microsoft đã phát hành bản vá vào ngày 18/8/2026.
Một số tài liệu được cung cấp nhắc đến biện pháp giảm thiểu sớm hơn vào tháng 2/2026. Tuy nhiên, các tài liệu này không xác định rõ biện pháp đó xử lý phần nào của chuỗi, cũng như khác biệt kỹ thuật giữa biện pháp tháng 2 và đợt khắc phục tháng 8. Vì vậy, không nên khẳng định chi tiết hơn những gì bằng chứng hiện có cho phép.
Varonis cho biết chưa thấy bằng chứng CoSnitch bị khai thác ngoài thực tế. Các tài liệu được xem xét cũng không chứng minh CVE-2026-24301 đã xuất hiện trong Danh mục Lỗ hổng bị khai thác đã biết của CISA. Điều này có nghĩa là chưa có vụ khai thác thực tế nào được ghi nhận trong số nguồn hiện có, chứ không phải bằng chứng rằng lỗ hổng chắc chắn chưa từng bị khai thác.
Nghiên cứu được mô tả trong các nguồn tập trung vào Microsoft Copilot Personal. Dù vậy, dữ liệu doanh nghiệp vẫn có thể nằm trong phạm vi rủi ro nếu một người sử dụng Copilot Personal trong khi đang đăng nhập hoặc kết nối với các dịch vụ của tổ chức.
Điều này khác với việc khẳng định Microsoft 365 Copilot Enterprise có cùng một lỗ hổng độc lập. Một nguồn được cung cấp nêu rõ sự khác biệt này, trong khi một báo cáo thứ cấp lại cho rằng phạm vi ảnh hưởng rộng hơn. Bằng chứng hiện có chưa đủ để giải quyết mâu thuẫn đó.
Kết luận thận trọng là các tổ chức nên rà soát quyền của những tài khoản đã kết nối với AI và kiểm tra trạng thái cập nhật, nhưng không nên mô tả nghiên cứu này như bằng chứng xác nhận Microsoft 365 Copilot Enterprise mắc đúng lỗ hổng tương tự.
CoSnitch nằm trong chuỗi nghiên cứu rộng hơn của Varonis về các trợ lý AI có thể hành động trên dữ liệu vốn đã được người dùng cấp quyền truy cập:
Điểm khác biệt của CoSnitch nằm ở cách phát hiện. Thay vì chỉ chèn chỉ dẫn độc hại vào nội dung, các nhà nghiên cứu đã dùng chính lời giải thích của Copilot về lý do tự động thực thi không thể xảy ra để lần ra cơ chế chưa được công bố giúp cuộc tấn công hoạt động.
Sự kết hợp giữa việc AI vô tình tiết lộ cơ chế phòng vệ, chèn lời nhắc, truy cập dữ liệu được cấp quyền và thao túng bộ nhớ dài hạn là yếu tố khiến CoSnitch trở thành một phát hiện đặc biệt đáng chú ý trong nghiên cứu an ninh AI.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
CoSnitch là chuỗi tấn công một cú nhấp chuột gồm ba điểm yếu trong Microsoft Copilot Personal, được theo dõi dưới mã CVE 2026 24301 và Microsoft cho biết đã phát hành bản vá ngày 18/8/2026.
CoSnitch là chuỗi tấn công một cú nhấp chuột gồm ba điểm yếu trong Microsoft Copilot Personal, được theo dõi dưới mã CVE 2026 24301 và Microsoft cho biết đã phát hành bản vá ngày 18/8/2026. Nhà nghiên cứu Lior Adar của Varonis dùng kỹ thuật “meta hacking”: liên tục hỏi Copilot vì sao một cuộc tấn công tự động thực thi không thể thành công, từ đó lần ra tham số URL chưa được công bố autorun=1.
Khi kết hợp với q=, tham số này có thể kích hoạt lời nhắc do kẻ tấn công kiểm soát qua liên kết được tạo sẵn, truy cập các dịch vụ đã cấp quyền như Gmail và Google Drive, mã hóa rồi gửi dữ liệu ra ngoài, đồng thời có...