Una vulnerabilidad de Copilot permitía robar información sensible con el envío de un email Infobae

Una vulnerabilidad de Copilot permitía robar información sensible con el envío de un email. Noticias en tiempo real 12 de Junio, 2025 06:10

Una vulnerabilidad crítica en Microsoft 365 Copilot ha podido facilitar la extracción de información sensible del "chatbot" de manera automática sin que la víctima tuviera que realizar ninguna acción, con el envío de un "email" malicioso.

Copilot de Microsoft es un "chatbot" que utiliza el conocimiento preexistente procedente de su entrenamiento para responder a las cuestiones del usuario, pero también información de contexto que recupera de fuentes externas, como pueden ser documentos.

Se trata de una proceso de optimización conocido como generación mejorada por recuperación (RAG, por sus siglas en inglés) que permite a los modelos de lenguaje grandes ofrecer resultados originales y más precisos con los que responder mejor al usuario.

En el caso de Microsoft 365 Copilot, el "chatbot" acude a Microsoft Graph para recuperar cualquier información relevante del entorno organizacional del usuario, lo que incluye la bandeja de entrada de su correo, el almacenamiento de OneDrive y el shitorial de chat de Teams, entre otros.

Aunque lo normal es que el usuario tenga acceso solo a sus archivos, la integración de Copilot con Graph "lo expone potencialmente a amenazas externas", precisamente lo que ocurre con EchoLeak.

EchoLeak es una vulnerabilidad de inteligencia artificial cero clic identificada por la firma de seguridad Aim Security, que aprovecha los fallos de diseño de Copilot comochatbo RAG para que un actor externo pueda extraer la información sensible de contexto, como explica en su blog oficial.

Para explotar esta vulnerabilidad, los investigadores enviaron un correo electrónico malicioso de gran extensión, con referencias a "información que está fuera del alcance del correo electrónico", que Copilot recuperaba a ser preguntado sobre varios temas, facilitano así su robo.

Este ataque es en realidad es una cadena de ataques, "la primera de cero clics detectada en un producto de IA generativa ampliamente utilizado que se basa fundamentalmente en una vulnerabilidad de IA y no en el comportamiento específico del usuario", subrayan desde Aim Security.

Pese a que se trata de una vulnerabilidad considerada como crítica por los investigadores de Aim Security, es poco probable que los usuarios de Microsoft 365 Copilot se vean afectados por ella, por la propia configuración predeterminada del "chatbot" y porque se pueden establecer etiquetas que permite excluir los correos electrónicos externos.


Compartir en:
   

 

 

Oposición ‘le echa montón’ a AMLO tras su reaparición y respaldo a Sheinbaum: ‘México sufrió violencia’ . 03:13

“(El AMLO de antes) exigía respeto a la oposición, defendía que nadie debía concentrar poder”.

El Financiero

“Hay 10.000 cupos disponibles”: UNAD y Cisco lanzan cursos gratuitos en programación, IA y ciberseguridad. 03:40

La Universidad Nacional Abierta y a Distancia (UNAD) y la multinacional Cisco abrieron una convocatoria con 10.000 cupos para cursos gratuitos en áreas tecnológicas de alta demanda laboral

Infobae

Casetas de obra: la infraestructura temporal que toda construcción en La Laguna necesita desde el día uno.

Antes de que llegue la retroexcavadora, antes de que se instale el primer andamio y antes de que comience cualquier actividad de obra, hay un elemento que ya debe estar en el sitio: la caseta.

Lado.mx

¿El buscador de folios de Becas Benito Juárez Folio está caido? Esto es lo que pasa.

Si estás intentando consultar el estatus de tu solicitud o recuperar tu número de folio y te topaste con que la página buscador.becasbenitojuarez.gob.mx/folio está completamente desconectada, no estás solo.

Lado.mx

Los casinos en línea internacionales están transformando el mercado del entretenimiento en México.

El mercado mexicano de apuestas en línea está experimentando una transformación acelerada. Lo que hace apenas unos años seguía siendo un nicho con un número limitado de operadores locales se está convirtiendo en un escenario competitivo a gran escala con la participación de marcas globales.

Lado.mx

Super Once: esta es la combinación ganadora del sorteo del 5 junio. 02:50

Juegos Once publicó la combinación ganadora del sorteo 1 de las 10:00 horas. Tenemos los números ganadores aquí mismo.

Infobae

Taylor Swift presenta su canción para Toy Story 5 I Knew It I Knew You. 22:55

Taylor Swift presenta su canción para Toy Story 5 I Knew It I Knew YouTaylor Swift lanza su anticipada canción para Toy Story 5, generando emoción entre los fanáticos. Conócela aquí.Este artículo es un contenido original de Monterrey Rock

Monterrey Rock

alerta meteorológica

Alerta meteorológica por triple amenaza en Baja California; pronóstico del clima del fin de semana. 29 de Mayo, 2026 18:25

Conagua y Meteored prevén mar de fondo, calor extremo, así como fuertes vientos con riesgo de tolvaneras para este fin de semana

Debate.com.mx

Alerta meteorológica en México: CNPC advierte lluvias intensas en siete estados este 3 y 4 de junio. 03 de Junio, 2026 08:25

La CNPC emite alerta por lluvias intensas (75-150 mm) en Jalisco, Puebla, Veracruz, Oaxaca, Chiapas, Coahuila y Nuevo León este 3 y 4 de junio de 2026. Conoce las recomendaciones de Protección Civil.

Debate.com.mx

Alerta meteorológica en México: Se forma potencial ciclón en el Pacífico en medio de un temporal de lluvias y calor extremo. 08:26

La Conagua alerta sobre el temporal de lluvias en México y la formación de un potencial ciclón frente a Michoacán y Guerrero. Revisa el mapa de estados afectados.

Debate.com.mx

james handy

Muere James Handy, actor de Top Gun: Maverick, tras ser apuñalado. 00:10

James Handy, actor de Top Gun: Maverick, murió apuñalado en Los Ángeles; detenido Michael Gledhill como sospechoso del crimen.

SDP Noticias

Muere James Handy, actor de Top Gun: Maverick, tras ser apuñalado. 00:20

James Handy, actor de Top Gun: Maverick, murió apuñalado en Los Ángeles; detenido Michael Gledhill como sospechoso del crimen.

SDP Noticias

roberto velasco álvarez

México e Italia refuerzan diálogo diplomático y comercial. 29 de Mayo, 2026 17:25

Roberto Velasco sostuvo una llamada con el canciller italiano Antonio Tajani en el marco de los 151 años de relaciones diplomáticas entre México e ItaliaLa entrada México e Italia refuerzan diálogo diplomático y comercial aparece primero en López-Dóriga Digital.

Lopezdoriga.com

SRE realiza 18 cambios en áreas estratégicas tras llegada de Roberto Velasco. 29 de Mayo, 2026 21:03

A casi dos meses de que Roberto Velasco Álvarez fuera designado por la presidenta Claudia Sheinbaum, la SRE anunció una serie de cambios en cargos directivos de la dependencia, incluidos nombramientos en diversas áreas.

Zeta Tijuana

SRE realiza 18 nuevos nombramientos tras llegada de Roberto Velasco. 29 de Mayo, 2026 21:35

La SRE realiza 18 cambios en su estructura para fortalecer la política exterior y proteger a los mexicanos en el extranjero.

El Congresista