Copilot in Pericolo: L’Allarme Sicurezza sui Dati dell’AI Generativa

Analisi della vulnerabilità “SearchLeak” in Microsoft 365 Copilot Enterprise

Introduzione all’Incidente

Un recente e cruciale episodio di sicurezza ha messo in luce una minaccia concreta e severa per l’utilizzo enterprise dei grandi modelli linguistici (LLM). La vulnerabilità, battezzata dagli esperti con il nome di SearchLeak, ha dimostrato come strumenti apparentemente protetti e integrati nei flussi di lavoro quotidiani — quali Microsoft 365 Copilot Enterprise — possano essere trasformati in vettori involontari per l’esfiltrazione massiva di dati aziendali riservati. La criticità è stata classificata con un livello di impatto rilevante sui sistemi di difesa perimetrali.

L’Impatto dell’Attacco (Blast Radius): Poiché l’assistente AI opera ereditando direttamente i permessi completi dell’utente vittima tramite le API di Microsoft Graph, l’attaccante acquisisce la capacità latente di estrarre e-mail, codici di autenticazione a due fattori (2FA), dettagli di riunioni private, file memorizzati su OneDrive e interi archivi SharePoint. Tutto questo può avvenire senza la necessità di un’autenticazione diretta o di un’interazione complessa da parte della vittima: è sufficiente un singolo clic su un link ingannevole.

La Catena di Attacco: Come Funziona il Vulnerability Chain

Il successo di SearchLeak risiede nell’unione sinergica di una debolezza specifica legata all’Intelligenza Artificiale con due bug classici dello sviluppo web, strutturando una catena a tre stadi:

  1. Parameter-to-Prompt Injection (P2P): Il punto di ingresso è rappresentato dal parametro q presente nell’URL dell’endpoint di Copilot Enterprise Search, concepito originariamente per accogliere query in linguaggio naturale. Gli aggressori inseriscono istruzioni malevole (prompt injection) direttamente in questo parametro, istruendo Copilot a cercare informazioni sensibili nella mailbox o nei file della vittima a sua insaputa.

  2. HTML Injection e Race Condition nei Sanitizzatori: Sebbene il sistema utilizzi dei blocchi di protezione per visualizzare l’output del modello sotto forma di testo puro (evitando interpretazioni di codice da parte del browser), l’attacco sfrutta la fase di streaming della risposta generativa. Durante questa breve finestra temporale (regolata da una vera e propria race condition), i tag HTML grezzi iniettati nel payload vengono temporaneamente renderizzati nel DOM del browser prima che avvenga la sanitizzazione finale.

  3. Server-Side Request Forgery (SSRF) tramite Bing: Per esfiltrare i dati estratti, Copilot viene indotto a generare un tag d’immagine malevolo (<img src="...">) che punta all’endpoint Search by Image di Bing. Questo componente recupera l’URL lato server per analizzarlo, agendo di fatto come un proxy di esfiltrazione verso il server dell’attaccante. Tale tecnica elude completamente le Content Security Policy (CSP) della vittima, poiché la richiesta verso l’esterno ha origine direttamente dall’infrastruttura fidata di Microsoft.

Un Cambio di Paradigma nella Difesa Enterprise

L’incidente di SearchLeak non rappresenta un caso isolato (si vedano i precedenti simili come EchoLeak), ma ridefinisce i confini della sicurezza informatica applicata ai sistemi di intelligenza artificiale. Esso ci ricorda che la sicurezza dell’AI non è un problema confinato esclusivamente agli algoritmi o al codice sorgente del modello linguistico in sé. Al contrario, la superficie di attacco è profondamente radicata nell’architettura complessiva del sistema.

La sicurezza dipende strettamente dalle integrazioni con le piattaforme di terze parti, dai meccanismi di streaming dei dati nel browser, dai sistemi di autorizzazione e, soprattutto, da una rigorosa governance degli accessi e dei dati aziendali. Poiché le URL malevole puntano a domini del tutto legittimi e istituzionali di Microsoft, i tradizionali filtri anti-phishing e i sistemi di URL filtering falliscono nel rilevare preventivamente la minaccia.

Conclusioni e Mitigazione

Sebbene la falla sia stata prontamente risolta tramite una patch centralizzata a livello server, l’evento impone un ripensamento totale della gestione dei permessi all’interno degli ecosistemi digitali integrati.

Le organizzazioni devono trattare gli output generati dall’AI come contenuti potenzialmente non attendibili a prescindere, implementando in modo rigoroso il principio del minimo privilegio (Least Privilege) sui repository aziendali ed effettuando valutazioni di sicurezza periodiche focalizzate sulle interazioni uomo-macchina. Proteggere l’AI significa, oggi più che mai, vigilare attentamente sulle sue fondamenta architetturali e non solo sull’efficacia dei suoi algoritmi.

(Fonti consultate: Cybersecurity360.it – “Vulnerabilità SearchLeak su Copilot” / Varonis Threat Labs)

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *