Microsoft Copilot obsahoval skrytý parametr, jehož zneužití mohlo vést ke krádeži hesla. Útok vyžadoval, aby cílový uživatel klikl na připravený odkaz.
Parametr předaný aplikaci měnil její chování způsobem, který bylo možné zneužít k útoku. Nešlo tedy jen o zobrazení neočekávaného obsahu. Uživatel, který odkaz otevřel, mohl přijít o své přihlašovací údaje.
Zveřejněné informace neupřesňují, zda šlo o heslo k účtu Microsoft, nebo k jiné službě. Není známo ani to, kolik lidí mohlo být zasaženo, zda někdo postup zneužil mimo testování a kterých verzí Microsoft Copilot se problém týkal. Chybí také technický popis podmínek, za kterých bylo možné útok provést.
Útok závisel na kliknutí uživatele na připravený odkaz. Útočník proto musel adresu doručit konkrétnímu člověku a přesvědčit ho, aby ji otevřel. Samotné používání Microsoft Copilot podle dostupných informací k napadení nestačilo. Bez dalších podrobností nelze určit, zda útok vyžadoval přihlášení nebo určité nastavení služby.
Dostupné informace zatím nestačí k posouzení, zda má firma Microsoft Copilot vypnout nebo měnit přihlašovací údaje uživatelů. Případ současně ukazuje, že ani odkaz vedoucí ke službě známé značky nemusí být bezpečný. K rozhodnutí o dalším postupu chybí datum opravy, přesné označení dotčených produktů a verzí, informace o případné automatické nápravě i vyjádření Microsoftu k rozsahu problému. Bez těchto údajů nelze spolehlivě určit, zda musí správce Microsoft 365 měnit nastavení nebo podniknout jiné kroky.