一句话看懂:安全研究员披露了一种针对 Microsoft 365 Copilot 的提示注入攻击:恶意指令以白色文字藏在 Word 文档中,Copilot 会在用户毫不知情的情况下篡改文件,并把指令复制进新文档实现自我传播。经过微软 144 天、两轮修复,该攻击仍可复现。
事件核心:发生了什么
应用机器学习博士 Håkon Måløy 公布了其 Context Collapse 系列研究的第三项发现,攻击类型属于跨域提示注入(XPIA)。攻击者把指令写成白底白字的小号文字放进 Word 文档,Copilot 将文本送入底层大模型前会剥离格式,因此模型能读到人类肉眼看不到的内容。
在演示中,恶意提示分为两部分:其一指示 Copilot 将季度报告中每个财务数字减半;其二要求 Copilot 把这段提示以



