Varonis 威胁实验室于8月18日公布了 CoSnitch 的细节,同一天微软终于发布了完整补丁。研究人员没有做任何逆向工程。他们反复从不同角度询问 Copilot Personal:为什么自动执行提示词是不可能的?每一次礼貌的拒绝都多解释了一点背后的架构,直到这个助手主动说出了一个未公开的 URL 参数名称。与已知的承载提示词的参数组合起来,这意味着只要一个链接,页面加载的瞬间就会运行攻击者的指令——无需点击,无需确认。接下来 Copilot 就能读取受害者连接的任何账户:Gmail、云端硬盘、日历、OneDrive。它把找到的内容打包进一个网址并请求该网址,把内容交给攻击者控制的服务器。第三个弱点让埋在普通网页里的指令被写入 Copilot 的长期记忆,并在密码更改、会话吊销和设备重新注册之后依然存活。Varonis 在2025年12月上报;微软在二月堵住了链条的一部分,8月18日封上其余部分。目前没有发现有人在真实环境中利用过它。