Zranitelnost SearchLeak a další rizika AI
Skrytá hrozba pro Microsoft 365 Copilot a jak na zabezpečení AI
Masivní integrace AI asistentů do firemního prostředí přináší obrovské zefektivnění práce, ale také zcela nové a dosud neprozkoumané vektory kybernetických útoků. Bezpečnostní analytici z Varonis Threat Labs nedávno odhalili kritickou zranitelnost v Microsoft 365 Copilot Enterprise s názvem SearchLeak (CVE-2026-42824).
Tato zranitelnost jasně demonstruje rizika spojená s tzv. Indirect Prompt Injection (nepřímým podvržením příkazů) a ukazuje, že k rozsáhlému úniku firemních dat dnes útočníkům stačí jediné kliknutí uživatele na zdánlivě bezpečný odkaz.
Jak útok SearchLeak funguje v praxi?
Na rozdíl od klasických kybernetických hrozeb nevyžaduje SearchLeak instalaci škodlivého softwaru ani prolomení uživatelského hesla. Odkaz, který útočník oběti zašle, směřuje na plně legitimní a důvěryhodnou doménu Microsoftu (např. m365.cloud.microsoft), čímž bez problémů projde přes běžné antiphishingové filtry.
Samotná zranitelnost je postavena na zřetězení tří technických fází:
Nepřímé podvržení promptu (Parameter-to-Prompt Injection):
Útočník do běžného vyhledávacího parametru q v URL adrese skryje instrukce pro Copilota. Jakmile uživatel na odkaz klikne, AI asistent tyto instrukce tiše přijme a začne prohledávat jeho e-maily, SharePoint, OneDrive či kalendář.
Zneužití rychlosti vykreslování (HTML Race Condition):
Útočník donutí Copilota, aby ukradená data (např. jednorázové MFA kódy z e-mailů) vložil do URL adresy skrytého obrázku. Prohlížeč tento obrázek vykreslí dříve, než stihnou zasáhnout bezpečnostní filtry Microsoftu.
Exfiltrace dat přes povolené servery (Bing SSRF):
Aby útočník obešel firemní politiky, využije funkci vyhledávání podle obrázků na legitimním vyhledávači Bing. Bing zafunguje jako nechtěný prostředník (proxy) a data přepošle přímo na server útočníka.
Pokud vás zajímá více technická podstata této zranitelnosti, doporučujeme navštívit oficiální článek Varonis Threat Labs.
Další častá rizika spojená s integrací AI
Případ SearchLeak není v kontextu dnešních AI hrozeb ojedinělý. S masivním nasazováním AI systémů do firem se objevují i další bezpečnostní rizika, která tradiční řešení, jako EDR či firewally, zkrátka nedokážou detekovat:
Agent Goal Hijack & Excessive Agency:
S rozšiřováním schopností AI asistentů roste i riziko spojené s jejich nadměrnou mírou samostatnosti. Útočníci mohou pomocí skrytých instrukcí zmanipulovat cíle agenta a donutit ho změnit své chování. Pokud má asistent nejen práva data pasivně číst, ale také k nim přistupovat přes aktivní pluginy a samostatně vykonávat akce (například mazat soubory, odesílat citlivá data e-mailem nebo měnit systémová nastavení) stává se z něj velmi nebezpečná zbraň, kterou útočník může využít k vykonání destruktivních kroků. K tomu může dojít zcela automatizovaně, pokud systém nevyžaduje předchozí uživatelské schválení každé akce.
Identity & Privilege Abuse:
Firemní AI asistenti často pracují s plnými právy přihlášeného uživatele a toto oprávnění mohou tiše předávat dalším podružným asistentům. Útočníkovi pak stačí oklamat jednoho asistenta v řetězci, který následně využije zděděná práva nebo uložené přihlašovací údaje k eskalaci privilegií a exfiltraci dat, ke kterým by se jinak nedostal.
Memory & Context Poisoning:
Moderní AI asistenti využívají dlouhodobou paměť a napojení na firemní znalostní báze (RAG). Útočníci mohou tyto databáze nenápadně „otrávit“ vložením podvržených informací či skrytých instrukcí do běžných dokumentů. AI pak při budoucím rozhodování vychází z těchto zmanipulovaných dat, což vede ke zkresleným výsledkům, chybným strategickým rozhodnutím nebo k postupnému úniku citlivých informací.
Cascading Failures:
V systémech, kde spolupracuje více AI asistentů, může jedna lokální chyba nebo zmanipulovaný vstup vyvolat obrovskou řetězovou reakci. Protože AI asistenti plánují a delegují úkoly vysokou rychlostí, dokáže se jediná chyba plošně a nekontrolovatelně rozšířit napříč celou infrastrukturou dříve, než stihne zasáhnout lidský dohled.
Agentic Supply Chain Vulnerabilities:
Asistenti dnes dynamicky načítají pluginy a nástroje od třetích stran, například přes protokol MCP. Kompromitace těchto externích zdrojů může do vašeho firemního prostředí zanést například skrytá zadní vrátka (tzv. backdoor).
Jak s AI bezpečně pracovat?
Ačkoliv Microsoft již zranitelnost SearchLeak opravil, samotný princip zneužívání kontextu AI asistentů představuje trvalé a systémové riziko. Pro zajištění adekvátní úrovně kybernetické bezpečnosti organizacím doporučujeme soustředit se na tři hlavní pilíře:
Striktní Data Governance a princip nejnižších oprávnění (Least Privilege):
Bezpečné nasazení AI nelze stavět na nepořádku v oprávněních. Dosah a možnosti jakéhokoliv AI asistenta jsou totiž přímo úměrné tomu, k jakým datům a systémům má přístup daný uživatel, potažmo samotný AI asistent. Pokud ve vaší infrastruktuře historicky existují přesdílené složky, plošně otevřené repozitáře nebo nadbytečná uživatelská práva, AI tuto slabinu okamžitě zviditelní a znásobí. Proaktivní správa dat, pravidelný audit oprávnění a nekompromisní uplatňování principu nejnižších možných oprávnění tak tvoří naprosto nezbytný základ.
Implementace nástrojů AISPM:
Ochrana AI systémů si žádá moderní a specializované nástroje. Řešení typu AI Security Posture Management dokážou kontinuálně monitorovat aktivitu asistentů a detekovat škodlivé a anomální dotazy v reálném čase.
Cílená edukace uživatelů:
S nasazením AI se musí radikálně změnit i obsah bezpečnostních školení. Už nejde jen o to naučit uživatele rozeznat phishing. Vaši lidé musí přesně vědět, jaké informace a dokumenty do AI asistentů nesmí vkládat, aby nedocházelo k únikům citlivých informací nebo k otravě firemních znalostních bází. Stejně tak je klíčové odbourat u uživatelů nekritickou důvěru v umělou inteligenci. AI asistenti dokážou působit nesmírně sebevědomě, a to i ve chvíli, kdy se pletou. Uživatelé proto nesmí vygenerované informace, doporučení či kód slepě přijímat. Ke všem výstupům musí přistupovat s odstupem, ověřovat jejich správnost a u kritických kroků musí vždy fungovat jako finální kontrola (tzv. human-in-the-loop).
Získejte náskok před AI hrozbami
Plošné nasazení AI asistentů je sice pro byznys obrovskou konkurenční výhodou, ale bez odborné garance a bezpečného nastavení se rychle mění v riziko.
V Guardians.cz vnímáme nástup AI asistentů jako logický vývoj firemního prostředí, který ale vyžaduje maximální obezřetnost. Přestože je specializovaná bezpečnost umělé inteligence relativně novou a dynamicky se rozvíjející disciplínou, stavíme na našich pevných a dlouholetých základech v kybernetické bezpečnosti.
Rádi vám poskytneme objektivní audit vašeho stávajícího nastavení AI nástrojů, pomůžeme se smysluplným uplatněním principu nejnižších oprávnění a v případě zájmu s vámi rádi probereme i pokročilé zavedení uceleného systému managementu umělé inteligence podle normy ISO/IEC 42001 (AIMS).
Nenechávejte svá firemní data náhodě. Zajistěte si, že umělá inteligence bude vašemu byznysu výhradně pomáhat.
Online přednáška “Bezpečně s AI: Poznej rizika, která nevidíš“
🔰 O dalších rizicích spojených s AI bude mluvit náš CEO, Martin Konečný, ve své přednášce v rámci listopadového iDoklad Business SummiD 2026: 🎬 Bezpečně s AI: Poznej rizika, která nevidíš.
👉 Zaregistrujte se zdarma, jednoduše na https://summid.cz/#kyberbezpecnost-a-pravo a záznam přednášky vám přistane rovnou v e-mailu.

