Vulnerabilidade no Microsoft Copilot permite roubo de dados com um clique
A Varonis Threat Labs revelou um conjunto de falhas críticas no Microsoft Copilot Personal, apelidadas de CoSnitch. Um link malicioso pode fazer o assistente de IA enviar dados de apps conectadas, como e-mails, agenda, arquivos do Google Drive e histórico de conversas, para um servidor controlado por invasores sem que a vítima perceba.
A exploração usa um parâmetro não documentado chamado autorun=1, que o próprio Copilot revelou durante os testes, além de uma técnica de envenenamento de memória que permite que páginas da web maliciosas gravem instruções persistentes no assistente. A Microsoft já lançou atualizações de segurança (CVE-2026-24301) e não há evidências de exploração ativa, mas o caso reforça a importância de revisar as permissões dos seus apps conectados.
Use uma VPN para proteger suas atividades online e mantenha o acesso às suas contas sob controle. IA pode ser incrível, mas também é um novo campo de batalha para golpistas.