Varonis Threat Labs publicó los detalles de CoSnitch el 18 de agosto, el mismo día en que Microsoft lanzó por fin el parche completo. Los investigadores no aplicaron ingeniería inversa a nada. Preguntaron a Copilot Personal, una y otra vez y desde ángulos distintos, por qué era imposible la ejecución automática de instrucciones; cada negativa cortés explicaba un poco más de la arquitectura que había detrás, hasta que el asistente ofreció por su cuenta el nombre de un parámetro de URL no documentado. Combinado con el parámetro ya conocido que transporta una instrucción, bastaba un solo enlace para que las órdenes del atacante se ejecutaran al cargar la página, sin nada que pulsar ni confirmar. A partir de ahí Copilot podía leer las cuentas que la víctima tuviera conectadas — Gmail, Drive, Calendario, OneDrive — empaquetar lo hallado en una dirección web y solicitar esa dirección, entregando el contenido a un servidor del atacante. Una tercera debilidad permitía que instrucciones escondidas en una página web corriente se escribieran en la memoria a largo plazo de Copilot, donde sobrevivían a cambios de contraseña, sesiones revocadas y dispositivos reinscritos. Varonis lo comunicó en diciembre de 2025; Microsoft bloqueó parte de la cadena en febrero y cerró el resto el 18 de agosto. No parece que nadie lo haya usado en la práctica.