Terug naar blog
SearchLeak: hoe één klik op een Microsoft.com-link zakelijke mails blootlegde

SearchLeak: hoe één klik op een Microsoft.com-link zakelijke mails blootlegde

Philip Van luchene | PhiMac

Lekken maakten diefstal van zakelijke mails mogelijk met één klik op een Microsoft.com-link

Een serie van drie beveiligingslekken maakte het mogelijk om zakelijke e-mails in te zien, simpelweg door gebruikers te laten klikken op een link die naar Microsoft.com leidde. De exploit maakte gebruik van de zoekfunctie van Copilot en de omgekeerde afbeeldingenzoeker van Bing.

Beveiligingsbedrijf Varonis noemt het lek SearchLeak; het bijbehorende CVE-nummer is 2026-42824. Wanneer een gebruiker op de link klikte, bleek de parameter in de URL een verborgen opdracht te kunnen zijn voor Copilot Enterprise Search — de zakelijke zoekfunctie die onder meer toegang heeft tot e-mails en documenten. Copilot voerde die opdracht onmiddellijk uit en doorzocht daarbij ook de zakelijke mailbox.

Hoe de aanval verliep

Voor de exploit bevatte de URL de opdracht om de onderwerpregels van e-mails te nemen en daar een afbeelding van te maken. Tijdens het genereren van het antwoord kwamen de afbeelding en de bijbehorende HTML tijdelijk in het Document Object Model (DOM) te staan, vóórdat Copilot het volledige antwoord in een codeblok plaatste.

Vervolgens stuurde Copilot een verzoek naar de omgekeerde afbeeldingenzoeker van Bing. Omdat Bing eveneens een Microsoft-dienst is, was dat in een zakelijke omgeving toegestaan. In de serverlogs van de aanvaller verscheen de inhoud van de mail daarna als de bestandsnaam van de afbeelding — bijvoorbeeld "jouwbeveiligingscodeis1337.jpg".

Microsoft heeft het lek inmiddels gedicht. Zakelijke klanten hoeven zelf niets te ondernemen en de aanval is niet langer mogelijk. Of de kwetsbaarheid daadwerkelijk is misbruikt, heeft Microsoft niet bekendgemaakt.

Exploits via AI-chatbots

Software die toegang heeft tot privégegevens trekt altijd de aandacht van beveiligingsonderzoekers, hackers en kwaadwillenden: zwakke plekken geven immers toegang tot gevoelige data. Onlangs kwam nog naar buiten dat een fout in Meta AI toegang gaf tot tienduizenden Instagram-accounts. Waar het daar ging om relatief eenvoudige instructies aan een chatbot, is deze exploit een stuk geavanceerder. Vaak combineren aanvallers meerdere lekken om data los te krijgen uit een systeem dat op het eerste gezicht goed beveiligd lijkt.