Microsoft Copilot for Word AI 蠕虫漏洞
Executive Summary
Microsoft Copilot for Word 存在一个漏洞,使得嵌入文档中的恶意指令能够通过正常的用户工作流自我传播。这会创建一个“基于文档的 AI 蠕虫”,其中攻击者控制的文档可以操纵 Copilot 在新文档中的输出,同时将其自身的恶意指令嵌入到该新文档中,使其成为进一步传播的载体。
The AI Worm Attack Mechanism
攻击利用跨域提示注入攻击(XPIAs)来突破附加源文档与当前起草文档之间的安全边界。由于 Copilot for Word 在处理内容之前会去除文本格式(如颜色和字体大小),攻击者可以将恶意提示隐藏为白色背景上的白色文本,使其对人类用户不可见,但对 LLM 完全可读。
Stage 1: Initial Foothold
攻击者共享一个包含隐藏的 JSON 格式恶意提示的文档。该文档以以下两种方式之一进入 Copilot 上下文:
- Active Attachment: 用户手动将恶意文档附加到 Copilot 起草任务。
- Automatic Discovery: 在“Edit with Copilot”或“Work IQ”模式下,如果 Copilot 认为该文件与任务相关,它会自动从用户的 OneDrive 查找并读取恶意文档。
触发后,该提示指示 Copilot 执行特定的恶意操作(例如,在报告中悄悄将财务数据减半),并将原始恶意提示以隐藏的白色文本追加到新文档底部。
Stage 2: Self-Propagation
由于生成的文档现在包含隐藏的恶意提示,它成为一个新的攻击向量。如果用户将此内部生成的文档与同事共享,而该同事将其用作新 Copilot 任务的来源,则攻击会再次触发。该蠕虫在组织内部受信任的文档流中传播,无需原始攻击者进行任何进一步的交互。
Impact and Organizational Risk
此漏洞的主要风险是信息完整性的侵蚀。由于攻击通过受信任员工创建的合法内部文档传播,可追溯性变得极其困难。
- Decision Corruption: 对数据的静默操纵(例如财务报告)可能导致组织基于伪造信息做出关键决策。
- Cross-Organizational Spread: 该蠕虫可以通过共享的 SharePoint 站点或 Microsoft Teams 协作在组织之间传播,其中可信赖的合作伙伴可能无意中发送感染的文档。
- Scaling via Integration: 随着 Copilot 在如 Microsoft Cowork 或 Microsoft Scout 等系统中的深度集成——这些系统自动化文档创建和工具操作——传播的速度和规模可能会显著增加。
Mitigation Status and Challenges
Microsoft 已与研究者合作部署了多种缓解措施,包括将模型升级到 GPT-5.5 以及对“Edit with Copilot”体验的更改。然而,这些修复主要针对特定有效载荷,而不是根本的漏洞类别。
Current Status
在发布时,尚未存在针对更广泛漏洞类别的强有力的缓解措施。测试确认,即使在最新可用模型(GPT-5.6)上,使用修改后的有效载荷也仍能重现该攻击。
Architectural Root Cause
此漏洞源于当前 LLM 系统中的一个根本架构弱点:缺乏对 意图(用户指令)和 解释(外部数据)的分离。由于模型在与系统指令相同的上下文窗口中处理外部内容,被检查的数据可能会影响用于检查它的计算。作者指出,依赖模型来检测这些攻击就像“让解释器执行一个不可信的程序来判断该程序是否安全执行”。
Recommended User Actions
在实施系统性修复之前,用户应采取以下防御措施:
- Treat External Documents as Untrusted: 将外部文档视为不可信:假设任何外部来源的文档都是提示注入的潜在载体。
- Pre-Generation Review: 在启动 Copilot 生成或编辑之前,审查附加文档是否有异常内容。
- Post-Generation Audit: 在共享或分发之前,仔细审查所有 Copilot 生成或编辑的文档,特别是检查数据或隐藏文本是否有意外更改。
Community Perspectives
围绕此次披露的技术讨论凸显出一个反复出现的主题:“宏病毒”