AI20 agosto 2026 · 6 min di lettura

Un clic e Copilot svuota la posta: cosa fare in azienda

Microsoft ha corretto CoSnitch dopo otto mesi: un link bastava a far leggere a Copilot la posta collegata. Per una PMI il problema non è Copilot, sono i connettori.

In sintesi

  • CoSnitch (CVE-2026-24301) è stata segnalata da Varonis Threat Labs a dicembre 2025 e corretta il 18 agosto 2026: otto mesi di finestra aperta.
  • Un parametro non documentato nell'indirizzo faceva eseguire da solo un prompt scritto da terzi, senza clic né conferme, dentro la sessione già autenticata.
  • L'esfiltrazione passava dalle applicazioni collegate via OAuth — posta, calendario, documenti — non da una violazione dei server Microsoft.
  • Le istruzioni scritte nella memoria dell'assistente sopravvivono a cambio password, revoca delle sessioni e riarruolamento del dispositivo.
  • Su Entra ID si può restringere il consenso alle app di terze parti, ma l'impostazione vale solo per il futuro: i consensi già dati vanno revocati a mano.

Il 18 agosto Microsoft ha chiuso CoSnitch, una catena di tre vulnerabilità in Copilot che permetteva a un solo link di far eseguire all'assistente istruzioni scritte da un estraneo, leggere le applicazioni collegate all'account e spedire il risultato a un server esterno. Varonis Threat Labs l'aveva segnalata a dicembre 2025. La correzione è arrivata otto mesi dopo, con il codice CVE-2026-24301 e la classificazione «critica».

Microsoft ha dichiarato che «i nostri clienti sono già protetti e non devono fare nulla» e che il problema riguardava soltanto Copilot Personal, l'assistente gratuito su copilot.microsoft.com, non Microsoft 365 Copilot venduto alle aziende.

È esattamente la frase che rende questa notizia utile a una PMI italiana. Perché la distinzione fra versione personale e versione aziendale esiste nel listino di Microsoft, non nel portatile del vostro responsabile acquisti.

Che cosa faceva la falla, passo per passo

I tre difetti funzionavano in fila, e ognuno serviva al successivo.

Il primo: un parametro non documentato nell'indirizzo, combinato con il normale parametro di ricerca, faceva partire da solo un prompt scritto dall'aggressore nel momento in cui la pagina si apriva, dentro la sessione già autenticata della vittima. Nessun clic ulteriore, nessuna conferma, nessuna digitazione.

Il secondo: quel prompt poteva interrogare le applicazioni che l'utente aveva autorizzato — posta, calendario, archivio documenti — e usare la funzione di recupero URL integrata in Copilot per spedire i risultati a un server dell'aggressore. Nei test di Varonis sono usciti corpo e oggetto delle email, mittenti e destinatari, titoli degli eventi in calendario con partecipanti, orari e luoghi, nomi e metadati dei file.

Il terzo, il più scomodo: una pagina web preparata ad arte, se riassunta da Copilot, riusciva a scrivere istruzioni nascoste nella memoria permanente dell'assistente.

Il metodo di scoperta dice qualcosa sul mestiere: i ricercatori non hanno trovato il parametro leggendo il codice. L'hanno chiesto a Copilot, riformulando la domanda come una curiosità innocua su perché certe cose non fossero possibili, finché l'assistente ha nominato da solo il parametro e le condizioni in cui funzionava.

Una nota sulle date, perché le fonti non concordano. Varonis, The Hacker News e Dark Reading indicano la segnalazione a dicembre 2025. CSO Online riporta invece il 31 dicembre 2024, con una correzione parziale il 1° febbraio 2025. La data della patch completa è la stessa ovunque: 18 agosto 2026.

Perché riguarda un'azienda che non ha mai comprato Copilot?

Perché Copilot Personal si usa con un account Microsoft gratuito, e nessuno chiede il permesso all'amministratore per aprirlo. La versione aziendale compare a bilancio; quella personale compare in una scheda del browser. Il perimetro che l'ufficio IT crede di controllare finisce dove inizia il browser del dipendente.

Lior Adar di Varonis lo ha detto con l'esempio giusto: chi usa Copilot personale è spesso lo stesso che ha «email aziendali inoltrate su Gmail personale, credenziali passate su account personali, documenti di lavoro dentro un Drive personale». L'archivio non è aziendale, ma il contenuto sì.

CSO Online segnala che l'affermazione di Microsoft — i clienti Microsoft 365 Copilot non sono coinvolti — è contestata proprio qui: una falla della versione consumer produce effetti aziendali ovunque account personali e sistemi di lavoro convivano sulla stessa macchina. In una PMI da quindici persone convivono sempre.

Cambiare la password chiude l'incidente?

No, e qui la notizia rompe una procedura che quasi tutti danno per buona. Le istruzioni iniettate nella memoria dell'assistente sopravvivono al cambio password, alla revoca delle sessioni e persino al riarruolamento del dispositivo. La risposta all'incidente che vi hanno insegnato non tocca il posto dove il problema si è depositato.

È una differenza di natura, non di grado. Un cookie rubato muore quando revocate la sessione; una credenziale rubata muore quando cambiate la password. Un'istruzione scritta nella memoria di un assistente è un dato applicativo: resta lì perché è lì che doveva restare, per progetto. Chi risponde a un incidente deve aggiungere due passi — svuotare la memoria dell'assistente e revocare le applicazioni collegate — altrimenti dichiara chiuso qualcosa che è ancora aperto.

Il perimetro da difendere non è l'assistente, è il connettore

CoSnitch non ha bucato la posta. Ha usato un'autorizzazione che qualcuno aveva concesso volontariamente, mesi prima, cliccando «consenti» su una schermata OAuth.

Questo sposta il lavoro. Non serve decidere se Copilot sia sicuro: serve sapere quali applicazioni sono collegate a quali account, e con quali permessi. In Microsoft Entra ID l'amministratore può disattivare del tutto il consenso degli utenti alle applicazioni di terze parti, oppure ammetterlo solo per editori verificati e permessi a basso impatto, da Identità → Applicazioni → App aziendali → Consenso e autorizzazioni.

Un dettaglio della documentazione Microsoft vale più di tutto il resto: cambiare l'impostazione non tocca i consensi già dati. Vale solo per il futuro. Le autorizzazioni concesse negli ultimi due anni restano attive finché qualcuno non le revoca a mano, una per una.

Vale lo stesso ragionamento per qualunque assistente colleghiate ai dati aziendali, che sia ChatGPT, Claude o un assistente interno costruito sulle vostre procedure. La domanda non è quanto è bravo il modello: è a che cosa arriva.

Di chi è la responsabilità se il dato esce da un account personale?

Del titolare del trattamento, cioè dell'azienda. Un account Microsoft personale non è coperto da alcun accordo sull'incarico di responsabile: l'articolo 28 del GDPR richiede un atto scritto che lì non esiste. Se dentro quella posta ci sono dati di clienti o dipendenti, il trattamento è irregolare già prima che qualcuno sfrutti una falla.

E quando la falla c'è, si aggiunge il resto. L'articolo 32 chiede misure adeguate al rischio, e sapere che il personale collega strumenti non censiti agli archivi di lavoro rende difficile sostenere di averle prese. L'articolo 33 impone la notifica al Garante entro settantadue ore da quando si è venuti a conoscenza della violazione: settantadue ore che iniziano a correre da un evento che, con account personali fuori inventario, nessuno vede accadere.

Cosa fare lunedì mattina

Quattro cose, in quest'ordine, nessuna con un budget.

Uno. Chiedete per iscritto chi usa un assistente AI con un account personale su un dispositivo di lavoro. Non come contestazione: come censimento. Se non avete un inventario degli strumenti AI in uso, questa è la riga zero.

Due. Aprite la pagina delle applicazioni collegate di ogni account aziendale — Microsoft e Google — e revocate tutto ciò che non riconoscete o che non serve più. Le autorizzazioni vecchie sono la superficie d'attacco più economica che esista.

Tre. Stringete il consenso alle app di terze parti su Entra ID e sul pannello di Google Workspace, sapendo che l'impostazione guarda avanti e che il pregresso va ripulito a mano.

Quattro. Aggiungete due righe alla procedura di risposta agli incidenti: svuotare la memoria degli assistenti e revocare i connettori. Sono due minuti di scrittura oggi ed evitano di chiudere un incidente che è ancora aperto.

Per CoSnitch non risulta alcuno sfruttamento documentato. È una buona notizia che vale poco: la falla è chiusa, il modo di attaccare no. Finché un assistente legge una pagina e agisce su quello che ci trova, l'azione malevola e quella legittima restano la stessa azione — e a distinguerle non c'è un antivirus, c'è una configurazione decisa prima.

Domande frequenti

La mia azienda usa Microsoft 365 Copilot: siamo esposti?

Microsoft afferma di no, perché la falla riguardava Copilot Personal. CSO Online riporta però che l'affermazione è contestata: dove account personali e sistemi di lavoro convivono sulla stessa macchina, una falla della versione consumer produce effetti aziendali. La domanda utile non è quale licenza avete, ma quali account personali toccano dati di lavoro.

Come si capisce se qualcuno ha collegato un assistente alla posta aziendale?

Dalla pagina delle applicazioni collegate dell'account: su Microsoft dal profilo di sicurezza dell'account, su Google Workspace dal pannello di controllo dell'accesso alle app. Elencano ogni autorizzazione OAuth concessa, con data e permessi. È l'unico punto in cui il consenso dato mesi fa resta visibile.

Basta cambiare la password dopo un incidente di questo tipo?

No. La memoria dell'assistente è un dato applicativo e sopravvive al cambio password, alla revoca delle sessioni e al riarruolamento del dispositivo. Alla procedura di risposta vanno aggiunti due passi: svuotare la memoria degli assistenti in uso e revocare i connettori autorizzati sugli account coinvolti.

Se il dato esce da un account personale, l'azienda è responsabile?

Sì, quando si tratta di dati di clienti o dipendenti: il titolare del trattamento resta l'azienda. Un account personale non è coperto da alcun atto di nomina a responsabile ai sensi dell'articolo 28 del GDPR, quindi il trattamento è irregolare già prima che qualcuno sfrutti una vulnerabilità.

Fonti

Continua a leggere

Tutti gli articoli →
Ogni giovedì

Tre notizie, un caso d'uso, un tool. Niente altro.

La versione scritta di quello che qui esce durante la settimana, tagliata per chi deve decidere.

Un'email a settimana, disiscrizione con un clic. Informativa privacy.

ELEVIACOM

Serve una mano ad applicarlo davvero?

Progettiamo chatbot, automazioni e agenti AI su misura per PMI italiane. La prima valutazione è gratuita e finisce con un documento, non con un preventivo.