AI Nieuws6 minGevorderd

Copilot-lek raakte privé-accounts, en dus jouw bedrijfsdata

Onderzoekers praatten Copilot zijn eigen zwakke plek uit. Microsoft dichtte het op 18 augustus. Alleen de privé-versie was kwetsbaar, en juist die gebruikt je team.

Miniatuur diorama-illustratie bij artikel 'Copilot-lek raakte privé-accounts, en dus jouw bedrijfsdata'

Onderzoekers van Varonis Threat Labs stelden Microsoft Copilot een simpele vraag: hoe kan een prompt worden uitgevoerd zonder dat de gebruiker er iets voor doet? Copilot antwoordde keurig dat dat niet kan, en gaf ondertussen technische details over zijn eigen werking prijs. Door steeds een schijnbaar logische vervolgvraag te stellen, brachten de onderzoekers stukje bij beetje de architectuur in kaart tot ze een route naar binnen zagen.

Varonis noemt die aanpak meta-hacking en de vondst CoSnitch. Microsoft kreeg het lek in december 2025 gemeld en dichtte het op 18 augustus, met kenmerk CVE-2026-24301 en een ernstscore van 8,8 op tien. Diezelfde dag publiceerde Varonis het onderzoek.

Wat er kon

De kern van de aanval: een geprepareerde link waarin een instructie meeliftte. Klikte het slachtoffer daarop, dan werd die instructie uitgevoerd binnen zijn eigen ingelogde sessie. Vanaf dat punt was er informatie op te halen uit alles wat aan Copilot gekoppeld stond: Gmail, Google Drive, Google Agenda, het geheugen van Copilot en de volledige gespreksgeschiedenis.

Wegsluizen van data was daarbij niet het enige. Een kwaadaardige instructie kon ook het geheugen van Copilot vervuilen, zodat antwoorden in latere gesprekken gekleurd raakten door wat een aanvaller er ooit in had geplant. Voor verkenning en het inbrengen van desinformatie is dat een aantrekkelijker mechanisme dan een eenmalige diefstal.

Beginner-tip:een prompt injection werkt omdat een AI-assistent geen scherp onderscheid maakt tussen “dit is een opdracht van mijn gebruiker” en “dit is tekst die ik toevallig tegenkom”. Zet er tekst voor die klinkt als een opdracht, en de kans bestaat dat hij die uitvoert. Jij hoeft daar niets technisch aan te repareren; je moet vooral bepalen bij welke gegevens zo’n assistent überhaupt mag kunnen.

Waarom dit toch jouw probleem is

Microsoft is er duidelijk over: alleen Copilot Personal was kwetsbaar, zakelijke klanten zijn niet geraakt en hoeven niets te doen. Een woordvoerder liet Dark Reading weten dat de bescherming al staat. Varonis heeft ook geen enkel geval gevonden waarin de aanval echt is gebruikt.

Toch zou ik het niet wegleggen. Varonis-onderzoeker Lior Adar wijst op de scheur in die geruststelling: de persoon die thuis Copilot Personal gebruikt, is dezelfde persoon die maandagochtend jouw kantoor binnenloopt. In de praktijk staat er van alles op de verkeerde plek. Werkmail die automatisch doorgaat naar een privé-Gmail. Een concept-offerte in een persoonlijke Drive omdat dat sneller was. Een gedeeld wachtwoord in een privé-inbox.

“Wanneer CoSnitch data uit een persoonlijke inbox trekt, is wat het ophaalt vaak bedrijfsdata”, zegt Adar. “Een gestolen wachtwoord uit een privé-account wordt een voet tussen de deur van je zakelijke omgeving.”

Dat is geen Microsoft-verhaal. Adar noemt het patroon dat je bij vrijwel elke leverancier terugziet: brede toegang tot data, de aanname dat wat er binnenkomt door de gebruiker bedoeld is, en geen harde scheiding tussen instructies en gegevens.

Drie dingen die je deze week regelt

Inventariseer de koppelingen. Niet alleen bij je zakelijke tools. Vraag je team welke AI-assistenten ze gebruiken en wat daaraan vastzit. Een Copilot, ChatGPT of Gemini met toegang tot een mailbox is een lezer van die mailbox, permanent en zonder dat iemand meekijkt.

Snijd de doorstuurregels weg. Werkmail die automatisch naar een privé-adres gaat, is de meest voorkomende route waarlangs bedrijfsdata in een consumentenomgeving belandt. Dit is een instelling in je mailomgeving, geen cultuurverandering.

Leg vast wat waar mag. Als er nog geen afspraak ligt over welke gegevens in welke tool mogen, is dit het moment. We schreven eerder over de drie afspraken die je daarvoor minimaal vastlegt; dit incident laat zien waarom de connector-vraag daar expliciet in hoort.

Adar vat het bondig samen: behandel elke AI-assistent als een medewerker met heel veel toegang en geen enkel beveiligingsbesef. Controleer de koppelingen, geef zo min mogelijk rechten, en ga ervan uit dat de grens tussen een echte en een ingesloten instructie op enig moment doorbroken wordt.

Veelgestelde vragen

Wat is CoSnitch precies?

CoSnitch is de naam die Varonis Threat Labs gaf aan een reeks samenhangende zwakke plekken in Microsoft Copilot Personal. De onderzoekers begonnen met vragen aan Copilot over hoe prompts werken. Copilot hield vol dat een prompt altijd bedoeld gebruikersgedrag vereist, maar gaf tussendoor technische details over zijn eigen werking prijs. Door telkens een schijnbaar onschuldige vervolgvraag te stellen, brachten de onderzoekers stukken van de architectuur in kaart en vonden ze een route naar binnen. Varonis noemt die aanpak meta-hacking.

Ben ik als ondernemer geraakt?

Waarschijnlijk niet direct. Het lek zat in Copilot Personal, de gratis consumentenversie, en niet in de zakelijke Microsoft 365-variant. Microsoft laat weten dat zakelijke klanten niet getroffen zijn en dat er geen actie nodig is. Het lek kreeg kenmerk CVE-2026-24301 met een CVSS-score van 8,8, en werd op 18 augustus gedicht. Varonis heeft geen aanwijzingen gevonden dat de aanval in het wild is gebruikt.

Waarom is dit dan toch relevant voor mijn bedrijf?

Omdat de scheiding tussen privé en werk in de praktijk lek is. Onderzoeker Lior Adar van Varonis zegt het zo: de persoon die thuis Copilot Personal gebruikt, is dezelfde persoon die maandagochtend jouw kantoor binnenloopt. Werkmail die wordt doorgestuurd naar een privé-Gmail, een offerte in een persoonlijke Drive, een wachtwoord dat via een privé-account is gedeeld. Wordt zo'n privé-omgeving leeggetrokken, dan gaat er bedrijfsdata mee.

Wat kon een aanvaller doen?

Als het slachtoffer op een geprepareerde link klikte, kon er een instructie meeliften die binnen de ingelogde sessie werd uitgevoerd. Vanaf daar was informatie op te halen uit gekoppelde diensten: Gmail, Google Drive, Google Agenda, het geheugen van Copilot en de gespreksgeschiedenis. Naast het wegsluizen van gegevens was ook het vervuilen van dat geheugen mogelijk, zodat latere antwoorden gekleurd raakten door wat de aanvaller erin had geplant.

Welke maatregel helpt hier structureel tegen?

Kijken naar koppelingen in plaats van naar losse lekken. Varonis' advies is om elke AI-assistent te behandelen als een medewerker met heel veel toegang en nul beveiligingsbesef: inventariseer welke connectors er aan staan, geef elke koppeling zo min mogelijk rechten, en ga ervan uit dat de scheiding tussen een echte instructie en een ingesloten instructie vroeg of laat doorbroken wordt. Dat advies overleeft deze specifieke patch.

Bronnen

Waar deze informatie vandaan komt.