文档携带的AI蠕虫可通过Copilot for Word自我传播

安全研究员公开演示了一种针对 Microsoft Copilot for Word 的跨域提示注入攻击,恶意指令可随文档自动复制并传播到新文件中,形成类似计算机蠕虫的自我复制链条。微软在 144 天协调期后尚未给出完全修复方案,用户需自行加强审查。

一句话看懂:安全研究员公开演示了一种针对 Microsoft Copilot for Word 的跨域提示注入攻击,恶意指令可随文档自动复制并传播到新文件中,形成类似计算机蠕虫的自我复制链条。微软在 144 天协调期后尚未给出完全修复方案,用户需自行加强审查。

事件核心:发生了什么

独立安全研究员(化名“Context Collapse”系列作者)在 Hacker News 上披露,其发现 Microsoft Copilot for Word 存在可被文档携带的 AI 蠕虫攻击向量。攻击者可将隐藏的恶意提示注入一份外部文档,当用户使用 Copilot 基于该文档起草或编辑 Word 文件时,Copilot 会将这些隐藏指令当作正常请求执行,导致被操纵的文档内容(如内部数据被篡改)同时将攻击指令复制到生成的新文档中。这份新文档一旦被其他用户再次用于 Copilot 工作流,攻击即可继续传播,无需最初恶意文档的存在。

研究员与 Microsoft 安全响应中心(MSRC)进行了 144 天的协调披露(两次延期)。微软测试后确认,所有当前已部署的缓解措施均无法阻止该攻击的复现;两次缓解尝试(包括模型升级)也未能封堵这一漏洞类别。截至公开时,微软尚未推出针对该漏洞类的稳健修复方案。研究员选择以“漏洞类”而非“具体载荷”的方式公开,旨在帮助防御者提前认识风险。

为什么重要

这是首次在主流商业生产力套件(Microsoft 365 中的 Copilot for Word)中公开演示具备自我传播能力的文档型 AI 蠕虫。此前 Morris II 等研究虽在学术或原型环境中展示过类似能力,但本次攻击直接面向数亿用户日常使用的办公流程——员工从可信网站下载分析报告,用 Copilot 辅助撰写报表,再分享给同事。攻击无需受害者安装恶意软件,仅需一份内容看似正常的 Word 文档。这意味着企业依赖 AI 助手提升效率的同时,其文档信任链可能被悄然破坏。该漏洞属于“跨域提示注入”(XPIA)的扩展,提示注入防御仍是行业难题。

对用户/开发者/创作者的影响

对企业 IT 与安全团队:应重新评估 AI 辅助办公流程中的文档信任模型。建议将外部来源的文档(包括从合作伙伴、公开网站下载的文件)标记为“不可信”,要求员工在使用 Copilot 处理前先手动审查文档内容(尤其隐藏在元数据、不可见文字或属性中的指令)。同时,应部署文档内容安全扫描工具,检测异常提示模式。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

对普通用户:不要盲目信任 Copilot 生成或编辑过的文档。在将此类文档分享给他人之前,建议使用纯文本模式检查是否存在非预期指令。目前没有任何客户端侧设置能完全防御该攻击。

对 AI 应用开发者:此案例再次强调输出侧过滤和输入侧验证的重要性。提示注入的自我复制能力使得传统基于规则的拦截效果有限;开发者需要设计更难被绕过的工作流隔离机制,例如为生成任务建立沙箱上下文,阻止指令在文档间传播。

值得关注的后续

1. 微软的下一步动作:该公司是否会为 Copilot 引入更严格的“来源权限控制”(如区分用户意图与文档内嵌指令),或在模型层增加对抗性训练?这是判断该漏洞能否根本缓解的关键。

2. 对其他 AI 助理的潜在影响:类似攻击可能不限于 Microsoft Copilot。Google Workspace 的 Gemini 集成、Notion AI、Craft 等文档类 AI 助手是否也存在类似传播路径?行业安全研究者可能会加速交叉验证。

3. 企业合规与保险影响:若此类攻击在真实环境中被利用,可能导致敏感财务数据、商业秘密被篡改或泄露。保险公司和监管机构可能要求企业在使用 AI 辅助创作时增加文档传输审计与隔离策略。

来源:Hacker News (黑客新闻)

celebrityanime
celebrityanime
文章: 15812

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注