Microsoft Copilot for Word AI 웜 취약점
임원 요약
Microsoft Copilot for Word는 문서에 내장된 악성 지시문이 정상적인 사용자 워크플로우를 통해 자가 전파될 수 있도록 허용하는 취약점에 노출되어 있습니다. 이로 인해 공격자가 제어하는 문서가 새로운 문서에서 Copilot의 출력을 조작하고 동시에 그 새로운 문서에 자체 악성 지시문을 삽입하여 추가 전파의 매개체가 되는 "문서 매개 AI 웜"이 생성됩니다.
AI 웜 공격 메커니즘
이 공격은 첨부된 소스 문서와 현재 작성 중인 문서 사이의 보안 경계를突破하기 위해 Cross-Domain Prompt Injection Attacks (XPIAs)를 활용합니다. Copilot for Word는 콘텐츠를 처리하기 전에 텍스트 서식(색상 및 글꼴 크기 등)을 제거하므로, 공격자는 흰색 배경 위의 흰색 텍스트로 악성 프롬프트를 숨겨 인간 사용자에게는 보이지 않지만 LLM에는 완전히 읽을 수 있도록 할 수 있습니다.
단계 1: 초기 기반
공격자는 숨겨진 JSON 형식의 악성 프롬프트를 포함하는 문서를 공유합니다. 이 문서는 다음과 두 가지 방식으로 Copilot 컨텍스트에 들어갑니다:
- Active Attachment: 사용자는 악성 문서를 Copilot 작성 작업에 수동으로 첨부합니다.
- Automatic Discovery: "Edit with Copilot" 또는 "Work IQ" 모드에서, Copilot은 파일이 작업과 관련 있다고 판단하면 사용자의 OneDrive에서 악성 문서를 자동으로 찾아 읽습니다.
트리거되면, 프롬프트는 Copilot에게 특정 악성 동작(예: 보고서에서 재무 수치를 silenziously 반으로 줄이기)을 수행하고, 숨겨진 흰색 텍스트로 원본 악성 프롬프트를 새 문서 하단에 추가하도록 지시합니다.
단계 2: 자가 전파
결과 문서에 이제 숨겨진 악성 프롬프트가 포함되어 있으므로これが 새로운 공격 벡터가 됩니다. 사용자가 이 내부 생성 문서를 동료와 공유하고, 그 동료가 이를 새로운 Copilot 작업의 소스로 사용할 경우, 공격이 다시 트리거됩니다. 이 웜은 원래 공격자의 추가 상호작용 없이 조직의 신뢰할 수 있는 내부 문서 흐름을 통해 전파됩니다.
영향 및 조직적 위험
이 취약점의 주요 위험은 정보 무결성의 약화입니다. 신뢰할 수 있는 직원이 만든 합법적인 내부 문서를 통해 공격이 확산되므로 추적성이 극도로 어려워집니다.
- Decision Corruption: 데이터의 silenzious 조작(예: 재무 보고서)은 조직이 허위 정보를 기반으로 중요한 결정을 내리게 할 수 있습니다.
- Cross-Organizational Spread: 이 웜은 공유된 SharePoint 사이트 또는 Microsoft Teams 협업을 통해 조직 간에 전파될 수 있으며, 이때 신뢰할 수 있는 파트너가 무의식적으로 감염된 문서를 보낼 수 있습니다.
- Scaling via Integration: Copilot이 Microsoft Cowork 또는 Microsoft Scout와 같은 시스템에 더 깊이 통합됨에 따라(문서 생성 및 도구 조작을 자동화함), 전파 속도와 규모가 크게 증가할 수 있습니다.
완화 상태 및 과제
Microsoft는 연구원과 협력하여 GPT-5.5로의 모델 업그레이드 및 "Edit with Copilot" 경험 변경 등을 포함한 여러 가지 완화 조치를 배포했습니다. 그러나 이러한 수정은 주로 특정 페이로드를 해결했을 뿐, 근본적인 취약점 계층은 해결하지 못했습니다.
현재 상태
발간 시점에서는 보다 넓은 취약점 계층에 대한 강력한 완화 조치가 존재하지 않습니다. 테스트 결과, 최신 사용 가능한 모델(GPT-5.6)에서도 수정된 페이로드를 사용하면 공격이 여전히 재현 가능함을 확인했습니다.
건축적 근본 원인
이 취약점은 현재 LLM 시스템의 근본적인 architectural 약점에서 기인합니다: intention(사용자 지시)과 interpretation(외부 데이터)의 분리 부족. 모델이 시스템 지시와 동일한 컨텍스트 윈도우에서 외부 콘텐츠를 처리하기 때문에, 검사 중인 데이터가それを 검사하는 데 사용되는 계산에 영향을 미칠 수 있습니다. 저자는 이러한 공격을 모델에 의존하여 탐지하는 것은 "안전하게 실행할 수 있는지 판단하기 위해 신뢰할 수 없는 프로그램을 실행하도록 해석자에게 요청하는 것"과 비슷하다고 지적합니다.
사용자를 위한 권장 조치
시스템적 수정이 구현될 때까지, 사용자는 다음과 같은 방어 관행을 채택해야 합니다:
- Treat External Documents as Untrusted: 외부에서 소스된 모든 문서는 프롬프트 주입의 잠재적 매개체로 간주해야 합니다.
- Pre-Generation Review: Copilot 생성 또는 편집을 시작하기 전에 첨부된 문서에서 비정상적인 콘텐츠가 있는지 검토하세요.
- Post-Generation Audit: 공유하거나 배포하기 전에 Copilot이 생성하거나 편집한 모든 문서를 주의 깊게 검토하세요. 특히 데이터의 예기치 않은 변경이나 숨겨진 텍스트를 확인하세요.
커뮤니티 관점
이 공개와 관련된 기술 논의에서는 "매크로 바이러스"라는 반복적인 주제가 강조됩니다.