De beveiligingslekketen van Copilot SearchLeak laat zien hoe elke AI-assistent kan evolueren van een productiviteitsfunctie naar een nieuwe manier om toegang te krijgen tot data, waarbij het bereik van de gebruiker wordt overgenomen. Welke lessen kunnen leiders op het gebied van beveiliging en compliance hieruit trekken?
In juni hebben onderzoekers van Varonis Threat Labs onthuld Een kritieke beveiligingslekketen in Microsoft 365 Copilot Enterprise, genaamd "SearchLeak". Gevolgd als CVE-2026-42824Aanvallers zouden de kwetsbaarheid kunnen gebruiken om met één klik gevoelige gegevens te stelen, waaronder e-mails, MFA-codes (multifactor authenticatie) en geïndexeerde bestanden.
SearchLeak werd snel door Microsoft verholpen voordat het in daadwerkelijke aanvallen kon worden misbruikt. Het Copilot-probleem heeft echter aangetoond hoe elke AI-assistent kan evolueren van een productiviteitsfunctie naar een nieuwe manier om toegang te krijgen tot data die de reikwijdte van de gebruiker overneemt.
Welke lessen kunnen leiders op het gebied van beveiliging en compliance hieruit trekken?
Eén klik, geen malware
Het SearchLeak-lek laat zien dat de bescherming van een verbonden AI-assistent afhangt van de toegangsrechten van de gebruiker. Als de assistent wordt misleid, kan hij toegang krijgen tot alles waartoe een gebruiker ook toegang heeft en dit openbaar maken.
SearchLeak combineert een relatief nieuwe klasse van AI-specifieke kwetsbaarheden, bekend als parameter-naar-snelle injectie met twee klassieke webbeveiligingsfouten: een HTML-injectiefout met raceconditie en een vervalsing van verzoeken aan de serverzijde kwestie.
"Afzonderlijk lijkt elke kwetsbaarheid beheersbaar," schreef beveiligingsonderzoeker Dolev Taler in een artikel. blog"In combinatie met elkaar kunnen ze een aanvaller de mogelijkheid bieden om stilletjes e-mails, beveiligingscodes en andere gevoelige gegevens uit de mailbox, agenda, SharePoint en OneDrive van een slachtoffer te halen – allemaal met één klik op een ogenschijnlijk onschuldige link."
Experts zeggen dat het SearchLeak-probleem zorgwekkend was vanwege de eenvoud ervan. "Eén klik, geen malware, geen gestolen inloggegevens", aldus Tim Freestone, chief strategy officer van Kiteworks. "Copilot las de instructies in de URL, vond de e-mailadressen of MFA-codes en verstuurde ze via een afbeeldingstag naar Bing, nog voordat het antwoord volledig geladen was."
Risico's op het gebied van gegevensbeheer
SearchLeak benadrukt de risico's voor gegevensbeheer die AI met zich meebrengt. Veel organisaties hebben nog steeds geen volledig inzicht in wie toegang heeft tot gevoelige informatie, hoe breed die informatie wordt gedeeld of hoe toegangsrechten in verschillende bedrijfssystemen op elkaar aansluiten.
Het probleem zat hem niet eens in te ruime machtigingen: Copilot had alleen toegang tot datgene waar de gebruiker al toegang toe had, zegt Tristan Shortland, CTO bij Infinity Group. "Het probleem is hoe die toegang kan worden geactiveerd en geautomatiseerd. Zelfs goed afgebakende machtigingen kunnen worden misbruikt als de beveiligingslagen rondom AI zwak zijn."
AI Hierdoor gedragen gefragmenteerde machtigingen zich "als één enkel machtigingsmodel", aldus Jared Atkinson, Chief Technology Officer bij SpecterOps. IO"Een gebruiker heeft mogelijk ogenschijnlijk onschuldige toegang tot Outlook, Teams, SharePoint, GitHub, Salesforce, ServiceNow en cloudplatformen afzonderlijk. Zodra een AI-assistent in staat is om over al deze platforms te redeneren, kan de combinatie aanzienlijk meer onthullen dan elke applicatie op zich."
Naarmate organisaties AI omarmen, draait databeheer minder om waar informatie wordt opgeslagen en meer om het begrijpen van de identiteiten en toegangsrechten die het mogelijk maken om de informatie te combineren, aldus Atkinson.
AI maakt een einde aan de "beveiliging door ondoorzichtigheid" waar veel organisaties onbedoeld op vertrouwen, zegt Dray Agha, senior manager security operations bij Huntress. "Zonder strikt databeheer maken AI-tools het voor werknemers – of gecompromitteerde accounts – kinderlijk eenvoudig om direct gevoelige informatie te vinden en samen te vatten die voorheen verborgen was in de enorme hoeveelheid data op bedrijfsnetwerken."
Groeiend aanvalsoppervlak
Naarmate agents meer apps gebruiken, groeit het aanvalsoppervlak door het toenemende aantal databronnen, acties en complexe ketens. Met dit in gedachten voorspelt Shortland van Infinity Group dat er in de toekomst minder grote, afzonderlijke kwetsbaarheden zullen zijn en meer "exploits in meerdere stappen die AI, identiteit en API's omvatten".
De huidige AI-assistenten halen informatie op. De volgende generatie AI-agenten zal "taken uitvoeren in meerdere bedrijfsapplicaties en acties coördineren in e-mail, broncode-repositories, cloudplatforms, ticketsystemen, CRM-platforms, identiteitsaanbieders en andere bedrijfsdiensten", aldus Atkinson van SpecterOps.
Deze autonomie zal leiden tot een breder gebruik van gedelegeerde bevoegdheden, zegt hij. "Agenten ontvangen gedelegeerde referenties, service-identiteiten of applicatiespecifieke machtigingen waarmee ze acties kunnen uitvoeren die de gebruiker niet direct kan uitvoeren. Dit creëert nieuwe mogelijkheden voor onbedoelde datalekken, privilege-escalatie of misbruik, als gedelegeerde machtigingen niet zorgvuldig worden beheerd."
Controle terugkrijgen
Nu AI-agenten steeds meer risico's voor bedrijven vormen, kunnen leiders op het gebied van beveiliging en compliance een aantal eenvoudige stappen ondernemen om de controle terug te winnen en de gevolgen te beperken als zich vergelijkbare problemen als SearchLeak voordoen.
Het is belangrijk om te benadrukken dat het simpelweg blokkeren van de toegang niet werkt. "Een verbod zorgt er alleen maar voor dat het gebruik zich verplaatst naar niet-zakelijke accounts, waar je nog minder inzicht in hebt", aldus Freestone van Kiteworks.
In plaats van afstand te nemen van AI, adviseert Shortland van Infinity Group om de technologie te behandelen "als een abstractielaag met hoge privileges".
"In de praktijk betekent dit een strikte beperking van wat Copilot kan indexeren en ophalen: niet alleen gebruikersrechten, maar ook de reikwijdte van AI-zoekopdrachten."
Shortland adviseert ook om gevoelige gegevensbronnen te segmenteren. "Ga er niet vanuit dat alles via Graph vindbaar moet zijn."
Ondertussen kunnen bedrijven ongebruikelijke zoekpatronen in de gaten houden en het impliciete vertrouwen in interne domeinen verminderen, adviseert hij. "SearchLeak werkte omdat de link legitiem leek. Kortom: ga ervan uit dat AI op een gegeven moment misleid zal worden en ontwerp daarop in."
AI-toegangsbeheer
Zoals het SearchLeak-schandaal aantoont, kun je een AI-assistent niet volledig immuun maken voor misleiding. De belangrijkste controle is daarom het beperken van de mogelijkheden van de assistent. Zichtbaarheid is daarbij een cruciale stap.
Volgens Atkinson van SpecterOps moeten beveiligingsmanagers inventariseren waar AI-agenten worden ingezet, begrijpen onder welke identiteiten ze opereren en eventuele gedelegeerde referenties of service-identiteiten identificeren die ze ontvangen. "Menselijke gebruikers, serviceaccounts, applicatie-identiteiten en AI-agenten moeten allemaal worden geëvalueerd als onderdeel van hetzelfde identiteitsecosysteem."
Terwijl ISO 27001 Hoewel het niet voor AI is geschreven, sluiten de besturingselementen ervan "direct aan op de aanvalsketen van SearchLeak", aldus Freestone van Kiteworks. Bijlage A.9 toegangscontrole zou een beeld hebben gegeven van het bereik van Copilot.A.12.4 Logboekregistratie en monitoring "Dat zou de ontsnappingspoging in realtime zichtbaar hebben gemaakt," wijst hij erop. "En A.8.2 informatieclassificatie zou hebben voorkomen dat gereguleerde inhoud een gereguleerde grens zou overschrijden.”
De standaard biedt weliswaar de controlemechanismen, maar mist het kader om te bepalen wat AI-systemen überhaupt mogen doen, legt hij uit. Dáár zit het probleem. ISO 42001 , de internationale standaard voor AI-managementsystemen, komt in beeld.
Dit vereist impactanalyses vóór de implementatie, mechanismen voor menselijk toezicht en een expliciete behandeling van AI-specifieke risico's, waaronder snelle manipulatie en onbedoeld modelgedrag.
"Dit is precies het soort dreiging dat SearchLeak vertegenwoordigt", zegt Freestone. "ISO 27001 behandelt de beveiligingsmaatregelen en het auditbewijs. ISO 42001 behandelt de governancebeslissingen die aan die maatregelen voorafgaan. Toezichthouders verwachten steeds vaker beide."
Breid je kennis uit
Gids: Het beveiligen van het aanvalsoppervlak van AI
Blog: Cyberrisicobeheer is gefragmenteerd, zo los je dat op.








