Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Varonis Threat Labs ha publicado una investigación que describe tres fallos en Microsoft Copilot Personal que, según la firma, permitían que un solo clic en un enlace especialmente manipulado ejecutara una instrucción dentro de la sesión autenticada del usuario y, en algunos casos, extrajera datos de servicios conectados sin una acción adicional visible del afectado. Microsoft clasificó la vulnerabilidad principal como CVE-2026-24301 y desplegó correcciones el 18 de agosto de 2026; Varonis dice que notificó el problema en diciembre de 2025. El producto afectado especificado por los investigadores es el asistente de consumo alojado en copilot.microsoft.com, y Varonis no atribuye la misma conducta a Microsoft 365 Copilot en su divulgación pública.
Hecho confirmado: Microsoft publicó la corrección y asignó CVE-2026-24301 (véase la entrada oficial de seguridad de Microsoft para detalles). Varonis afirma no haber encontrado evidencia de explotación activa en entornos reales hasta la fecha de su informe. También está confirmado que los fallos implican dos vectores: ejecución automática de prompts por URL y escrituras persistentes en la memoria del asistente cuando se resumen páginas web manipuladas.

En lo técnico, la ruta de ataque que Varonis denomina colectivamente "CoSnitch" aprovecha un parámetro de URL que durante pruebas fue revelado por el propio asistente tras preguntar repetidamente por las condiciones que permitirían la ejecución de un prompt sin intervención del usuario —una técnica que los investigadores llaman "meta-hacking" (hacer preguntas sobre las reglas para que el modelo las revele). El flujo descrito combina el parámetro q, que prellena el cuadro de entrada, con un parámetro adicional identificado como autorun=1; la presencia simultánea de ambos produciría que la instrucción proporcionada se ejecutase automáticamente al cargar la página dentro de la sesión autenticada del usuario.
Consecuencia técnica esencial: cuando la ejecución automática ocurre, la instrucción se ejecuta con los mismos privilegios que si la hubiera escrito el propio usuario en esa sesión. Varonis demostró que una instrucción maliciosa puede leer contenido de servicios ya autorizados por el usuario (correo, calendario, archivos, historial de chat, y entradas guardadas en la memoria del asistente) y, mediante la capacidad de Copilot para recuperar URLs, empaquetar y transmitir esos datos a un webhook controlado por el atacante. La técnica no otorga permisos nuevos al atacante; usa los permisos ya concedidos por el usuario al servicio conectado.
En las pruebas reportadas, Varonis obtuvo cuerpos de mensajes, asuntos y metadatos de remitentes y destinatarios del correo, títulos de calendario, asistentes y ubicaciones, nombres y metadatos de archivos en Google Drive, historiales de conversación completos y las instrucciones guardadas en la memoria de Copilot. Para evadir inspección y reglas de detección basadas en patrones, la firma señala que el remitente de los datos puede codificarlos en base64 antes de enviarlos, lo que hace que las solicitudes de exfiltración sean, a nivel de red, muy similares a las legítimas peticiones que Copilot hace al resumir páginas web.
El segundo vector descrito es independiente: mediante una página web cuidadosamente construida que se haga procesar por la función de “resumen” de Copilot, un atacante puede insertar instrucciones en la memoria persistente del asistente. Varonis afirma que esas entradas pueden sobrevivir a cambios de contraseña, anulación de sesiones y re-enrolamiento de dispositivos, y permanecerán activas en interacciones posteriores hasta que el usuario elimine manualmente la entrada desde la configuración de memoria. Los investigadores destacan que la escritura de memoria no genera procesos, archivos, conexiones de red ni entradas de registro fáciles de detectar por herramientas de seguridad tradicionales; el cambio es observable en la interfaz de memoria del propio Copilot.
Qué está confirmado y qué no: está confirmado por Varonis que la combinación de parámetros permitió la ejecución automática en sus pruebas y que Microsoft ha publicado un parche. Está confirmado que los datos accesibles por Copilot se limitan a lo que la cuenta del usuario ya puede ver (según la documentación de conectores de Microsoft). Está reportado por Varonis que no hay indicios de uso malicioso en el campo; ese punto depende de la telemetría pública y de lo que Microsoft/terceros hayan detectado y comunicado. No está confirmado públicamente si las correcciones eliminaron automáticamente entradas maliciosas previamente escritas en memorias afectadas antes del parche; Varonis no especificó esa información.
Para usuarios y administradores las implicaciones son prácticas y claras: un enlace válido puede ser suficiente para que un asistente autorizado divulgue datos sensibles si la sesión del usuario está abierta. Es decir, la principal mitigación no es sólo cambiar contraseñas (que Varonis dice no elimina las memorias persistentes) sino revisar permisos y contenido almacenado dentro del asistente, y reducir la exposición en primer lugar.
Recomendaciones concretas y aplicables ahora (comprobadas o avaladas por Varonis y por prácticas estándar de seguridad): desconectar o revocar el acceso de aplicaciones y servicios a Copilot que no sean estrictamente necesarios; revisar y borrar entradas en la sección de memoria de Copilot para consumidores; evitar abrir enlaces desconocidos mientras esté activa una sesión de Copilot en el navegador; usar ventanas de navegación privada o aislar sesiones de Copilot cuando sea imprescindible visitar enlaces no verificados; y, para entornos corporativos, tratar a Copilot como un "insider privilegiado" en los procesos de revisión de accesos y de detección de anomalías. Varonis aconseja explícitamente revisar los servicios conectados y desconectar los no necesarios.
Para organizaciones que usan Microsoft 365 Copilot la respuesta debe incluir auditoría: Microsoft ha documentado controles y registros para memoria y cambios en entornos empresariales (incluyendo registros de MemoryUpdated y capacidades de hunting en Defender y Sentinel según la documentación pública), por lo que los equipos de seguridad deberían consultar los logs y alertas relacionados para detectar escrituras inesperadas en memoria; sin embargo, Varonis subraya que la investigación divulgada corresponde al producto de consumo y que las protecciones y telemetrías difieren entre productos.

Incógnitas operativas y pasos siguientes: no está claro públicamente si las entradas de memoria maliciosas creadas antes del parche se borraron automáticamente por la corrección o si requieren intervención manual del usuario o del administrador. Tampoco está confirmado si existen variantes de este vector que afecten otras ediciones del asistente fuera del dominio copilot.microsoft.com. Los usuarios deben asumir la posibilidad de persistencia y actuar en consecuencia.
Enlaces para profundizar: la ficha de vulnerabilidad en la Guía de Actualizaciones de Microsoft (CVE-2026-24301) y el portal de Copilot para revisar configuraciones y memoria son puntos de partida útiles. Para seguir la investigación y las recomendaciones originales de Varonis consulte su canal técnico (la firma publicó el reporte y materiales técnicos sobre el hallazgo).
Resumen final: la lección práctica de CoSnitch es reafirmar una máxima de seguridad aplicada a asistentes de IA —si el asistente está autenticado y autorizado a acceder a servicios, su interfaz web puede convertirse en una superficie de exfiltración si se combina con URLs manipuladas. Aplicar parches, reducir permisos, auditar memorias y desconfiar de enlaces en contexto de sesiones autenticadas son medidas concretas y urgentes para mitigar el riesgo.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...