Microsoft Copilot expõe parâmetro secreto que permitia roubo de dados

Vulnerabilidade no Copilot Enterprise permitia execução automática de prompts maliciosos com um simples clique em link.

Por Marcos Guimarães18 ago 2026
Microsoft Copilot expõe parâmetro secreto que permitia roubo de dados

O que aconteceu

Pesquisadores de segurança da Varonis identificaram uma vulnerabilidade no Microsoft 365 Copilot Enterprise que permitia a execução automática de prompts maliciosos quando a vítima clicava em um link especialmente criado. O ataque explorava um parâmetro não documentado — a string `?autorun=1` — que, combinada com o parâmetro conhecido `?q=`, fazia o assistente de IA executar comandos sem exigir confirmação do usuário (Ars Technica).

A Microsoft mitigou a falha em fevereiro, três meses após o relato da Varonis, bloqueando o uso de `?q=` para injetar texto no campo de entrada do chatbot. Na terça-feira, a empresa introduziu correções mais abrangentes para eliminar o vetor de ataque por completo.

Contexto

A descoberta não seguiu o caminho tradicional de caça a vulnerabilidades. Em vez de engenharia reversa ou análise de código, os pesquisadores simplesmente perguntaram ao Copilot sobre as proteções que exigiam confirmação do usuário. O assistente, inicialmente, recusou os pedidos, mas cada recusa revelava detalhes técnicos sobre sua arquitetura interna.

“No começo, o Copilot continuava recusando, mas cada recusa revelava detalhes técnicos sobre sua arquitetura interna”, disse Lior Adar, pesquisador sênior da Varonis, em entrevista. “O Copilot eventualmente divulgou parâmetros não documentados. Peguei esses parâmetros e os usei para prompts que rodavam automaticamente.”

O diálogo funcionou como um jogo de 20 perguntas: os pesquisadores perguntavam sobre URLs, deep links e o comportamento do sistema quando uma página era carregada com texto pré-preenchido no campo de prompt. Cada resposta mapeava os limites do mecanismo de segurança até que o Copilot revelou o parâmetro `?autorun=1`.

Por que importa

A vulnerabilidade representava um risco grave para empresas que adotam o Copilot Enterprise. Um atacante poderia criar um link malicioso que, ao ser clicado, executava prompts para exfiltrar senhas, tokens de acesso e outros dados confidenciais sem qualquer interação adicional do usuário. Isso anulava a principal barreira de segurança do assistente: a exigência de consentimento explícito para ações sensíveis.

O caso também expõe um paradoxo dos modelos de IA generativa: sistemas projetados para auxiliar podem, sob investigação cuidadosa, revelar informações internas que comprometem sua própria segurança. A técnica usada pela Varonis — interrogar o modelo sobre suas proteções — pode se tornar um vetor de exploração recorrente em outros assistentes de IA.

Impacto

A mitigação da Microsoft em fevereiro já reduziu a superfície de ataque, mas a correção mais ampla desta semana indica que o problema era mais profundo. Empresas que dependem de integrações de terceiros com o Copilot podem ter enfrentado interrupções, já que a mudança no parâmetro `?q=` quebrou funcionalidades legítimas de automação.

Para o mercado de segurança, o caso demonstra que LLMs não são apenas alvos, mas também ferramentas de reconhecimento. A capacidade de extrair segredos de implementação por meio de perguntas direcionadas adiciona uma nova dimensão à avaliação de riscos de sistemas de IA.

O que muda

O Copilot Enterprise agora exige que o usuário clique e digite manualmente para executar prompts, impedindo que terceiros injetem texto automaticamente. A Microsoft também implementou correções mais abrangentes nesta semana, embora os detalhes técnicos não tenham sido divulgados publicamente.

A mudança afeta desenvolvedores que usavam o parâmetro `?q=` para integrações legítimas, que precisarão adaptar suas soluções. Para usuários finais, a exigência de confirmação manual adiciona uma camada de segurança, mas também reduz a conveniência de automações.

O que vem agora

A Varonis deve publicar um relatório técnico detalhado sobre a vulnerabilidade, o que pode inspirar pesquisas semelhantes em outros assistentes de IA. A Microsoft, por sua vez, precisa garantir que as correções não introduzam novas falhas e monitorar possíveis variações do ataque.

O caso também levanta questões sobre transparência: até que ponto um modelo de IA deve revelar detalhes de sua própria arquitetura? A resposta a essa pergunta definirá o futuro da segurança em sistemas de IA empresarial.

Fontes