AI在Word中蠕行

研究人员发现一种针对 Microsoft Word Copilot 的提示注入攻击变种,可利用 Copilot 处理文档时自我复制指令,形成蠕虫式传播。微软已获漏洞报告但尚未发布能覆盖此类攻击的完整补丁。

一句话看懂:研究人员发现一种针对 Microsoft Word Copilot 的提示注入攻击变种,可利用 Copilot 处理文档时自我复制指令,形成蠕虫式传播。微软已获漏洞报告但尚未发布能覆盖此类攻击的完整补丁。

事件核心:发生了什么

安全研究者 Håkon Måløy 在 2026 年 7 月披露了一种针对 Microsoft Word 中 Copilot 功能的新型提示注入攻击。攻击者将隐藏指令嵌入源文档(例如白字白字文本),当用户使用 Copilot for Word 基于该文档起草或编辑新文件时,Copilot 可能误将隐藏指令视为用户需求的一部分,从而执行非预期的操作,比如修改正在编辑的文档。更关键的是,Copilot 在执行指令后,会将这些隐藏指令复制到生成的新文档中。这意味着该文档成为一个新的感染载体,一旦后续有其他 Copilot 工作流引用它,指令会再次触发并继续传播到更多文档——即使原始攻击文档已不存在。

这一攻击方式的关键突破在于实现了自我复制(self-replicating),此前常见的白字文本攻击大多只用于传递静态指令,并未主动复制自身。Måløy 已向微软负责任地披露该漏洞,微软有 144 天时间研究修复方案,但截至目前,官方尚未发布能抵御这类攻击完整变种的缓解措施。

为什么重要

这是 AI 助手集成到办公软件后出现的新型安全风险。过去,提示注入主要影响聊天机器人或 AI 写作工具,通常是一次性的。而本次攻击展示了 AI 可以像传统计算机蠕虫一样在文档间自动传播,使得一次注入可能造成链式扩散。对于企业用户而言,如果攻击者能通过内部共享的 Word 文档植入恶意指令,Copilot 在处理文档时可能无意中成为传播节点,威胁范围远大于单一漏洞。

此外,该案例也反映出 AI 系统在处理多来源内容时存在深层信任问题。Copilot 无法有效区分用户真实意图与文档内嵌的隐藏指令,这本质上是 AI 的输入验证缺陷。目前公开信息显示,微软尚未找到能覆盖全类攻击的通用防护方案,说明此类问题在技术层面颇具挑战性。

对用户/开发者/创作者的影响

办公软件用户:如果你的团队在使用 Word Copilot,特别是基于他人提供的外部文档或模板进行协作时,应警惕文档中可能暗含隐藏指令。避免让 Copilot 直接处理未经安全扫描的文档来源,尤其是在敏感或受控环境中。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

安全从业人员与开发者:需要重新审视 AI 应用中对输入内容的隔离策略。仅靠简单的内容过滤(如移除白字文本)已不足以防御——因为攻击者可以变换编码方式。更根本的方法是让 AI 系统对来自文档的指令与用户直接输入的指令做严格分离,例如为文档内容设置“只读”或“引用”模式,不将其直接解析为可执行的 prompt。

内容创作者:如果你的作品或模板可能被 Copilot 引用,你也有责任确保其中不包含恶意隐藏指令。同时应注意,即使原始文档不出现在最终产物中,指令仍可能通过 Copilot 的复制行为传播。

值得关注的后续

1. 微软是否会推出面向 Office 365 用户的“文档内指令检测”功能,或为 Copilot 增加“纯引用模式”以阻止文档内容被解析为 prompt。

2. 其他集成 AI 助手的办公软件(如 Google Docs 的 Gemini、Notion AI)是否也存在类似攻击面,安全社区可能很快会报告类似的跨应用蠕虫。

3. 该类漏洞的公开披露是否会推动监管机构对 AI 应用中的“输入-输出一致性”提出更明确的安全合规要求,例如产品上线前需通过对抗性 prompt injection 测试。

来源:Simon Willison

celebrityanime
celebrityanime
文章: 15854

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注