Drücke „Enter”, um zum Inhalt zu springen.
Hinweis zu diesem Datenschutz-Blog:
Anscheinend verwenden Sie einen Werbeblocker wie uBlock Origin oder Ghostery, oder einen Browser, der bestimmte Dienste blockiert.
Leider wird dadurch auch der Dienst von VG Wort blockiert. Online-Autoren haben einen gesetzlichen Anspruch auf eine Vergütung, wenn ihre Beiträge oft genug aufgerufen wurden. Um dies zu messen, muss vom Autor ein Dienst der VG Wort eingebunden werden. Ohne diesen Dienst geht der gesetzliche Anspruch für den Autor verloren.

Ich wäre Ihnen sehr verbunden, wenn Sie sich bei der VG Wort darüber beschweren, dass deren Dienst anscheinend so ausgeprägt ist, dass er von manchen als blockierungswürdig eingestuft wird. Dies führt ggf. dazu, dass ich Beiträge kostenpflichtig gestalten muss.

Durch Klick auf folgenden Button wird eine Mailvorlage geladen, die Sie inhaltlich gerne anpassen und an die VG Wort abschicken können.

Nachricht an VG WortMailtext anzeigen

Betreff: Datenschutzprobleme mit dem VG Wort Dienst(METIS)
Guten Tag,

als Besucher des Datenschutz-Blogs Dr. DSGVO ist mir aufgefallen, dass der VG Wort Dienst durch datenschutzfreundliche Browser (Brave, Mullvad...) sowie Werbeblocker (uBlock, Ghostery...) blockiert wird.
Damit gehen dem Autor der Online-Texte Einnahmen verloren, die ihm aber gesetzlich zustehen.

Bitte beheben Sie dieses Problem!

Diese Nachricht wurde von mir persönlich abgeschickt und lediglich aus einer Vorlage generiert.
Wenn der Klick auf den Button keine Mail öffnet, schreiben Sie bitte eine Mail an info@vgwort.de und weisen darauf hin, dass der VG Wort Dienst von datenschutzfreundlichen Browser blockiert wird und dass Online Autoren daher die gesetzlich garantierten Einnahmen verloren gehen.
Vielen Dank,

Ihr Klaus Meffert - Dr. DSGVO Datenschutz-Blog.

PS: Wenn Sie meine Beiträge oder meinen Online Website-Check gut finden, freue ich mich auch über Ihre Spende.
Ausprobieren Online Webseiten-Check sofort das Ergebnis sehen

Microsoft Copilot як небезпека: EchoLeak виявив вразливість

0
Dr. DSGVO Newsletter detected: Extended functionality available
More articles · Website-Checks · Live Offline-AI
📄 Стаття у форматі PDF (тільки для передплатників новин)
🔒 Premium-Funktion
Der aktuelle Beitrag kann in PDF-Form angesehen und heruntergeladen werden

📊 Download freischalten
Der Download ist nur für Abonnenten des Dr. DSGVO-Newsletters möglich

EchoLeak – це уразливість в Microsoft 365 Copilot, яка дозволяла зловмисникам отримати доступ до конфіденційних даних компанії. Жодних дій з боку користувача Copilot не було потрібно. Натомість, зловмисна інструкція для Copilot була прихована в електронному листі, який жертві достатньо було отримати, щоб зіткнутися з проблемою безпеки.

Вступ

Копілот від Microsoft — це загальна КІ, яка в деяких аспектах здається корисною, але часто має бути названа провальником. Простіший тест із дуже простою задачею відкрило еклатне провалання Копілота на рівні функціональності.

Відомо, що Microsoft масштабно використовує дані клієнтів без жодної сорому. Натомість Microsoft навіть публікує цей крок відкрито (вірогідно через юридичні причини).

Релативно нова небезпека для підприємств та приватних користувачів Copilot. Copilot отримує доступ майже до всіх даних на комп'ютерах, де встановлено цю КІ-техніку. Через платформу Microsoft 365, в яку інтегрований Copilot "„нахтуло“", дані знову відправляються у світ, наприклад, через застосунок Teams.

Хронологія вразливості, від її виявлення до виправлення та оголошення передбачуваного рішення.

EchoLeak використовує це вміло. Користувач Copilot не мав необхідності зробити помилку, щоб бути зацікавленим. Достатньо було бути користувачем Copilot, щоб піддіяти напад і утратити дані. Microsoft замовно заткнулася про безпекову лагу і вона була закрита лише через чотири місяці після повідомлення шляхом дії «випереджувача».

Що таке EchoLeak?

Ехо-лейк – це Нуль-клікова безпеки. Це означає: Ви є жертвою навіть якщо ви нічого не зробили неправильно та ніде не клікали, де не повинні були клацнути. Винуватцем не ви, а Microsoft 365 Copilot.

Результатом EchoLeak є витіснення даних з вашої системи. Завдяки Copilot і великій екосистемі Microsoft 365 неавторизовані особи можуть отримати ваші дані. Для досягнення успіху зловмиснику не потрібна взаємодія з користувачем.

Порушення безпеки вплинуло на велику кількість даних.

Постраждали системи Microsoft 365 Copilot у всіх конфігураціях. Доступ до даних був можливий через Word, Excel, PowerPoint, Outlook, Teams, сайти SharePoint, вміст OneDrive та Microsoft Graph.

Технічний аналіз

Атака EchoLeak була успішною, оскільки мовна модель Copilot (LLM) не працювала з достатніми обмеженнями. Замість цього всі можливі дані з робочих станцій, на яких працював Copilot, були просто завантажені в штучний інтелект Microsoft і проаналізовані. Таким чином, надійні внутрішні дані були змішані з ненадійними зовнішніми даними в одному "розумовому процесі".

Ось як діяла EchoLeak.

Це означало, що електронний лист, отриманий від зловмисника (в тому числі спам), міг змусити Copilot отримати доступ до внутрішніх даних і переслати ці дані зловмиснику.

Є база даних, в якій перелічені безпеки лагуни відносно програмного забезпечення. Ця називається CVE (Common Vulnerabilities and Exposures). Кожна безпекова лагуна оцінюється за критичністю. 10 — це найвищий рівень.

EchoLeak: Вразливість безпеки ШІ в Copilot.

Уразливість Microsoft 365 Copilot під назвою EchoLeak отримала оцінку 9.3, що свідчить про те, наскільки критичною була проблема, яку Microsoft замовчувала.

Навіть якби Microsoft поінформувала всіх клієнтів, її дії все одно були б дуже сумнівними. Сам факт існування проблеми свідчить про дивне розуміння Microsoft захисту та безпеки даних. Повний доступ до всіх даних у системі не повинен, принаймні, відбуватися за замовчуванням. Можливо, краще було б надіслати належний, прозорий і зрозумілий запит залежним від Microsoft клієнтам?

Що свідчить про ще одну сторінку цієї катастрофи, так це те, що Microsoft працювала над цим питанням чотири місяці, поки не сподівається нарешті вирішити його. Що свідчить про ще одну сторінку цієї катастрофи, так це те, що Microsoft не може або не хоче швидко ліквідувати дуже великі безпеки, які можуть загрожувати існуванню підприємств.

Результат

Чи можна вимкнути Copilot. Для багатьох користувачів це було б найкращим рішенням. Є інші та головним чином краще системи, які значно безпечніші та функціональніше ефективніші.

Вільні держави та країни вийшли з Microsoft. Зручність заважає багатьом. Але зростає кількість тих, хто розпізнає структурну небезпеку, яку створюють продукти Cloud компанії Microsoft.

Сьогодні чудові хмарні продукти можна не лише придбати у власній країні, але й розробити зі значно меншими зусиллями, ніж раніше. Порівняно з тим, що було три роки тому, зусиль потрібно докласти, мабуть, у 10 разів менше.

У майбутньому з продуктами Microsoft точно не буде більше проблем із безпекою. Я обіцяю!

About the author on dr-dsgvo.de
My name is Klaus Meffert. I have a doctorate in computer science and have been working professionally and practically with information technology for over 30 years. I also work as an expert in IT & data protection. I achieve my results by looking at technology and law. This seems absolutely essential to me when it comes to digital data protection. My company, IT Logic GmbH, also offers consulting and development of optimized and secure AI solutions.

Розуміння галюцинацій штучного інтелекту: Причини та приклади штучних вигадок