Drücke „Enter”, um zum Inhalt zu springen.
Hinweis zu diesem Datenschutz-Blog:
Anscheinend verwenden Sie einen Werbeblocker wie uBlock Origin oder Ghostery, oder einen Browser, der bestimmte Dienste blockiert.
Leider wird dadurch auch der Dienst von VG Wort blockiert. Online-Autoren haben einen gesetzlichen Anspruch auf eine Vergütung, wenn ihre Beiträge oft genug aufgerufen wurden. Um dies zu messen, muss vom Autor ein Dienst der VG Wort eingebunden werden. Ohne diesen Dienst geht der gesetzliche Anspruch für den Autor verloren.

Ich wäre Ihnen sehr verbunden, wenn Sie sich bei der VG Wort darüber beschweren, dass deren Dienst anscheinend so ausgeprägt ist, dass er von manchen als blockierungswürdig eingestuft wird. Dies führt ggf. dazu, dass ich Beiträge kostenpflichtig gestalten muss.

Durch Klick auf folgenden Button wird eine Mailvorlage geladen, die Sie inhaltlich gerne anpassen und an die VG Wort abschicken können.

Nachricht an VG WortMailtext anzeigen

Betreff: Datenschutzprobleme mit dem VG Wort Dienst(METIS)
Guten Tag,

als Besucher des Datenschutz-Blogs Dr. DSGVO ist mir aufgefallen, dass der VG Wort Dienst durch datenschutzfreundliche Browser (Brave, Mullvad...) sowie Werbeblocker (uBlock, Ghostery...) blockiert wird.
Damit gehen dem Autor der Online-Texte Einnahmen verloren, die ihm aber gesetzlich zustehen.

Bitte beheben Sie dieses Problem!

Diese Nachricht wurde von mir persönlich abgeschickt und lediglich aus einer Vorlage generiert.
Wenn der Klick auf den Button keine Mail öffnet, schreiben Sie bitte eine Mail an info@vgwort.de und weisen darauf hin, dass der VG Wort Dienst von datenschutzfreundlichen Browser blockiert wird und dass Online Autoren daher die gesetzlich garantierten Einnahmen verloren gehen.
Vielen Dank,

Ihr Klaus Meffert - Dr. DSGVO Datenschutz-Blog.

PS: Wenn Sie meine Beiträge oder meinen Online Website-Check gut finden, freue ich mich auch über Ihre Spende.
Ausprobieren Online Webseiten-Check sofort das Ergebnis sehen

Microsoft Copilot som en fare: EchoLeak afslører sårbarhed

0
Dr. DSGVO Newsletter detected: Extended functionality available
More articles · Website-Checks · Live Offline-AI
📄 Artikel som PDF (kun for abonnenter på nyhedsbrevet)
🔒 Premium-Funktion
Der aktuelle Beitrag kann in PDF-Form angesehen und heruntergeladen werden

📊 Download freischalten
Der Download ist nur für Abonnenten des Dr. DSGVO-Newsletters möglich

EchoLeak er en sårbarhed i Microsoft 365 Copilot, som gjorde det muligt for angribere at få adgang til følsomme virksomhedsdata. Det krævede ingen handling fra Copilot-brugerens side. I stedet blev en ondsindet instruktion til Copilot smuglet ind i en e-mail, som offeret kun behøvede at modtage for at blive udsat for sikkerhedsproblemet.

Indledning

Microsofts Copilot er en almen AI, der i nogle aspekter synes at være nyttig, men ofte må betegnes som en fiasko. En simpel test med en meget enkel opgave afslørede det eklatante fiasko af Copilotfunktional niveau.

Det er åbenbart, at Microsoft henter data fra kunder i stor stil uden at føle skam over det. I stedet gør Microsoft dette projekt også offentligt (sandsynligvis på grund af lovgivning).

Relativ ny er den store fare, som virksomheder og privatbrugere af Copilot udsætter sig for. Copilot tilgår næsten alle data på de computere, hvor dette AI-ting er installeret. Gennem Microsoft 365-platformen, hvor Copilot er "smertefrit" integreret, bliver der igen sendt data rundt i verden, f.eks. via Teams-appen.

Tidslinjen for sårbarheden, fra opdagelse til rettelse og offentliggørelse af den påståede løsning.

EchoLeak udnytter dette skarpt. En Copilot-bruger behøvede ikke at gøre en fejl, for at blive påvirket. Det var nok at være en Copilot-bruger, for at blive angrebet og Tab af data udsat til at have været. Microsoft har stille og roligt lukket sikkerhedslejren dæmpet og den blev først fire måneder efter anmeldelse lukket af en "Whistleblower".

Hvad er EchoLeak?

EchoLeak er en Zero-click-sikkerhedssårbarhed. Det vil sige: Du er den dumme, selv om du har gjort intet galt og ikke klikket på noget sted hvor du ikke skulle have klikket. Skylden ligger ikke hos dig, men hos Microsoft 365 Copilot.

Resultatet af EchoLeak er eksfiltrerede data fra dit system. Denne eksfiltrering gør det muligt for uautoriserede personer at få fat i dine data på grund af Copilot og det store Microsoft 365-økosystem. Ingen brugerinteraktion er nødvendig for, at angriberen kan få succes.

En stor mængde data blev påvirket af sikkerhedsbruddet.

Microsoft 365 Copilot-systemer i alle konfigurationer var berørt. Det var muligt at få adgang til data via Word, Excel, PowerPoint, Outlook, Teams, SharePoint-sider, OneDrive-indhold og Microsoft Graph.

Teknisk analyse

EchoLeak-angrebet lykkedes, fordi Copilots sprogmodel (LLM) ikke arbejdede med tilstrækkelige begrænsninger. I stedet blev alle mulige data fra arbejdsstationer, der kørte Copilot, simpelthen ført ind i Microsofts AI og analyseret. På den måde blev troværdige interne data blandet med upålidelige eksterne input i den samme "tankeproces".

Det var sådan, EchoLeak foregik.

Det betød, at en e-mail modtaget fra en angriber (herunder en spam-mail) kunne få Copilot til at få adgang til interne data og videresende disse data til angriberen.

Der er en database, hvor relevante sikkerhedsbrister i software-produkter er opregnet. Den hedder CVE (Common Vulnerabilities and Exposures). Hver sikkerhedsbrist bliver vurderet efter kritikalsitet. 10 er den højeste værdi.

EchoLeak: AI-sikkerhedssårbarheden i Copilot.

Microsoft 365 Copilot-sårbarheden kaldet EchoLeak fik en score på 9,3, hvilket viser, hvor kritisk det problem var, som Microsoft havde tiet ihjel.

Selv hvis Microsoft havde informeret alle kunder, ville deres handlinger stadig være yderst tvivlsomme. Alene det faktum, at problemet eksisterede, er et tegn på Microsofts mærkelige forståelse af databeskyttelse og datasikkerhed. Fuld adgang til alle data på et system bør i det mindste ikke ske som standard. Måske ville en ordentlig, gennemsigtig og letforståelig anmodning til Microsoft-afhængige kunder have været bedre?

At Microsoft har arbejdet med problemet i hele fire måneder, indtil det håbefuldt er blevet løst, viser en yderligere aspekt af katastrofen. Microsoft kan eller vil ikke arbejde hurtigere på at løse ekstremt store sikkerhedsbrister, der kan truende udgøre eksistensen for virksomheder.

Konklusion

Man kan slukke Copilot. Det ville være det bedste for mange brugere. Der er andre og især bedre systemer, der er væsentligt sikrere og også funktionelt bedre.

Mange delstater og lande går fra Microsoft. Bequemlighed står mange i vejen. Men der bliver flere, der erkender den strukturelle fare, som udspringer af Microsofts Cloud-produkter.

I dag kan man ikke kun købe gode cloud-produkter fra sit eget land, men også udvikle dem med en langt mindre indsats end tidligere. Den indsats, der kræves sammenlignet med for tre år siden, er sandsynligvis 10 gange mindre.

Der vil helt sikkert ikke være flere sikkerhedsproblemer med Microsoft-produkter i fremtiden. Det lover jeg!

About the author on dr-dsgvo.de
My name is Klaus Meffert. I have a doctorate in computer science and have been working professionally and practically with information technology for over 30 years. I also work as an expert in IT & data protection. I achieve my results by looking at technology and law. This seems absolutely essential to me when it comes to digital data protection. My company, IT Logic GmbH, also offers consulting and development of optimized and secure AI solutions.

Forståelse af AI-hallucinationer: Årsager og eksempler på kunstig fiktion