Word蠕虫潜入Copilot:AI文档协作面临新型提示注入攻击
作者: CBISMB
责任编辑: 邹大斌
来源: CBISMB
时间: 2026-07-30 12:30
关键字: AI安全 ,Copilot ,提示注入 ,Microsoft 365 ,Word蠕虫
浏览: 1
点赞: 0
收藏: 0
一份看似正常的Word文档,就可能让Copilot成为传播恶意指令的渠道。挪威AI研究员哈康·莫洛伊近日公开披露了一种针对微软Copilot for Word的新型攻击方式——攻击者可以在Word文档中隐藏恶意指令,当用户将文档纳入Copilot的工作上下文时,这些指令不仅会篡改输出内容,还会被悄无声息地复制到基于该文档创建的新文件中,形成自我传播的"AI蠕虫"。
莫洛伊在技术博客中详细描述了攻击机制,但刻意隐去了具体的提示词载荷。他的理由是:在缺乏有效防御手段的情况下,公开完整攻击代码将是不负责任的。"据我所知,这是首次在主流的商业办公套件中公开展示通过文档传播、在正常工作流中自我复制的AI蠕虫。"
一条隐形的传播链条
莫洛伊用一个财务报告场景演示了攻击流程:员工从受信任的网站下载了一份市场分析报告,用于在Copilot中编写公司财务报告。该员工不知道下载的文档中已被植入恶意指令——在莫洛伊的概念验证中,这些指令被设置为微小白色文字,人眼几乎不可见。
这些隐藏指令会指示Copilot篡改生成的报告数据,并将蠕虫代码一起复制到新创建的报告中。当另一位员工将这份受感染的报告作为素材加入自己的工作流时,整个传播过程再次启动,而且回溯感染源头将变得极为困难。
"攻击者无需访问受害者的Microsoft 365租户,只需与受害者共享一份恶意文档即可,"莫洛伊指出。整个攻击可以持续进行,不再依赖最初的受感染网站或原始恶意文档。
四个月协调,仍未堵住漏洞
莫洛伊表示,他自2026年3月起就与微软合作试图修复该漏洞。微软针对他的原始概念验证进行了缓解,但重新措辞攻击载荷后,蠕虫再次成功传播并篡改了目标文档中的财务数据。
双方曾两次推迟公开披露,但在144天之后,莫洛伊认为公众有权知晓风险。"与微软约定的协调期已过,测试表明目前尚无针对这一更广泛漏洞类型的有效防御措施,"他写道,"两次缓解尝试——包括一次模型升级——都未能关闭此类攻击。"
从技术本质上看,莫洛伊认为他发现的是一种新型跨域提示注入攻击。AI助手必须处理邮件、文档、网页和工具输出,而这些数据都可能被攻击者控制。但如果LLM必须处理数据才能判断其中是否包含攻击,那么攻击可能已经影响了判断过程本身。依赖模型去检测提示注入,就像请翻译员执行一段不可信的程序来判断它是否安全一样——逻辑上天然矛盾。
客户几乎无计可施
对于Copilot用户来说,目前能做的防护措施极为有限。莫洛伊的建议是:将来源不明的文档视为不可信,在提交给Copilot之前逐份审查,在分发Copilot生成或修改的文档前进行完整检查——这些建议本身就意味着,如果用户真能做到这一切,或许直接手动处理文档反而更省事。
微软已确认了这项研究的发现,但在声明中并未给出真正有力的承诺:"我们已处理了研究者报告的发现,采用纵深防御策略,在多个环节阻断恶意指令。我们将持续增强这些防护能力。我们建议客户安装最新更新、使用多层安全防护、警惕来源不明的内容,并在使用或分享AI生成内容前进行审查。"
换句话说,在可预见的将来,使用Copilot处理外部文档依然存在风险。