安全研究员打造自传播蠕虫,藏身Word文档劫持Microsoft Copilot

安全研究员 Håkon Måløy 展示了针对 Microsoft Copilot for Word 的提示注入攻击,恶意指令可藏匿在 Word 文档中并向新文档传播,形成具备自我复制能力的“AI 蠕虫”。微软已确认问题,但两次修复尝试均未成功。

一句话看懂:安全研究员 Håkon Måløy 展示了针对 Microsoft Copilot for Word 的提示注入攻击,恶意指令可藏匿在 Word 文档中并向新文档传播,形成具备自我复制能力的“AI 蠕虫”。微软已确认问题,但两次修复尝试均未成功。

事件核心:发生了什么

安全研究员 Håkon Måløy 公开了一种针对 Microsoft Copilot for Word 的攻击方式:攻击者将恶意指令写入 Word 文档,文字设置为白色、字号极小,普通读者看不到,但 Copilot 在处理文档时会先剥离颜色和字体大小信息,从而读取并执行这些隐藏指令。生成的文档被感染后,会继续作为新载体传播,由此形成一条自蔓延的感染链。

微软于 3 月 31 日确认了该行为,但两次修复尝试均告失败。Måløy 在 144 天后公开了研究成果,但并未放出完整的攻击载荷文本。此前,AI 研究员 Andreas Kirsch 曾开玩笑说,希望有人真的造出这类蠕虫,以说服质疑者正视 AI 安全风险——现在这个例子已经出现。

为什么重要

这次攻击说明提示注入不是停留在演示阶段的“概念性风险”,而是已经具备现实可利用的传播路径。大模型应用正越来越深地嵌入文档处理、代码生成和企业工作流,模型往往被赋予读取文件、调用工具和生成内容的权限。一旦攻击指令能随文档文件反复复制,攻击面就从一个“单次对话”扩展到了整个组织内部的信息流转链条。

尤其值得警惕的是,AI Agent 一旦能访问企业知识库、财务报告、合同或内部模板,恶意文档就有机会成为“移动的感染源”。目前公开信息显示,微软尚未从根本上解决这类通过文件内容间接执行指令的安全缺口,这意味着类似问题不仅限于 Copilot,也可能影响其他具备文档读写能力的 AI 应用。

对用户/开发者/创作者的影响

对普通用户而言,应避免让 AI 助手直接处理来源不明的外部文档,尤其是从网络下载、邮件附件或公共网盘中获取的文件;对企业团队来说,应审核 Copilot 等 AI 工具对共享文档库的访问权限,并关注微软后续发布的安全公告。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

对开发者和安全团队来说,这次事件再次确认了一个基本原则:所有模型输入都不可信。无论来自用户对话、API 请求还是文件读取,都应在到达模型之前进行指令边界识别,同时对 AI 生成内容的输出路径加以隔离和审计。

对内容创作者和文档生产者而言,如果自己的工作文件会被 AI 工具读取,就需要留意文档是否混入了隐藏指令,尤其在多人协作或从不明渠道引入模板时。

值得关注的后续

接下来可以重点观察三件事:第一,微软何时能拿出有效的修复方案,以及修复是限制 Copilot 对文档指令的响应,还是引入更严格的内容隔离机制;第二,其他大模型厂商(如 OpenAI、Google)是否会在各自的文档分析或 Agent 产品中跟进类似的安全策略;第三,安全研究界是否会基于这次公开的手法,推动针对“模型读取文件”场景的标准测试集和防护规范。

来源:The Decoder AI News

celebrityanime
celebrityanime
文章: 16408

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注