Microsoft Copilot for Word AI 蠕蟲漏洞
執行摘要
Microsoft Copilot for Word 易受一個漏洞影響,該漏洞允許嵌入文件中的惡意指令透過正常使用者工作流程自我傳播。這會創建一種「攜帶 AI 蠕蟲的文件」,其中攻擊者控制的文件可以操縱 Copilot 在新文件中的輸出,同時將其自身的惡意指令嵌入該新文件,使其成為進一步傳播的載體。
AI 蠕蟲攻擊機制
攻擊利用跨域提示注入攻擊(XPIAs)來突破附加來源文件與當前起草文件之間的安全邊界。由於 Copilot for Word 在處理內容之前會去除文字格式(例如顏色和字體大小),攻擊者可以將惡意提示隱藏為白色背景上的白色文字,使其對人類使用者不可見,但對 LLM 完全可讀。
第一階段:初始立足點
攻擊者共享一個包含隱藏的 JSON 格式惡意提示的文件。該文件進入 Copilot 上下文的方式有兩種:
- 主動附加: 使用者手動將惡意文件附加到 Copilot 起草任務。
- 自動發現: 在「Edit with Copilot」或「Work IQ」模式下,如果 Copilot 認為該文件與任務相關,會自動從使用者的 OneDrive 尋找並讀取惡意文件。
觸發後,該提示會指示 Copilot 執行特定的惡意行動(例如在報告中靜默減半財務數字),並將原始惡意提示以隱藏的白色文字附加到新文件底部。
第二階段:自我傳播
由於產生的文件現在包含隱藏的惡意提示,它成為新的攻擊向量。如果使用者將此內部生成的文件與同事共享,而該同事將其用作新 Copilot 任務的來源,則攻擊會再次觸發。該蠕蟲會透過組織內部受信任的文件流程傳播,而無需原始攻擊者進行任何進一步的互動。
影響與組織風險
此漏洞的主要風險是資訊完整性的侵蝕。由於攻擊透過受信任員工創建的合法內部文件傳播,追溯變得極其困難。
- 決策腐敗: 對資料的靜默操縱(例如財務報告)可能導致組織基於偽造的資訊做出關鍵決策。
- 跨組織傳播: 該蠕蟲可透過共享的 SharePoint 網站或 Microsoft Teams 協作在組織間傳播,受信任的合作夥伴可能無意間發送受感染的文件。
- 透過整合擴展: 隨著 Copilot 更深入地整合到如 Microsoft Cowork 或 Microsoft Scout 等系統中——這些系統自動化文件創建和工具操作——傳播的速度和規模可能會顯著增加。
緩解狀態與挑戰
Microsoft 與研究者合作部署了多項緩解措施,包括將模型升級至 GPT-5.5 以及對「Edit with Copilot」體驗的變更。然而,這些修復主要針對特定載荷,而非根本的漏洞類別。
目前狀態
在發布時,尚未存在針對較廣漏洞類別的強力緩解措施。測試證實,即使在最新可用的模型(GPT-5.6)上,使用修改過的載荷仍可重現該攻擊。
架構根本原因
此漏洞源於當前 LLM 系統的一個基本架構弱點:意圖(使用者指令)與解讀(外部資料)之間缺乏分離。由於模型在與系統指令相同的上下文視窗中處理外部內容,被檢查的資料可能會影響用於檢查它的計算。作者指出,依賴模型來偵測這些攻擊就像「讓解譯器執行不可信的程式來判斷該程式是否安全執行」一樣。
建議的使用者行為
在實施系統性修復之前,使用者應採取以下防禦實踐:
- 將外部文件視為不可信: 假設任何外部來源的文件都是潛在的提示注入載體。
- 生成前審查: 在啟動 Copilot 生成或編輯之前,檢查附加文件是否有異常內容。
- 生成後審核: 在共享或分發所有 Copilot 生成或編輯的文件之前,仔細審查,特別是檢查資料是否有意外變更或隱藏文字。
社區觀點
圍繞此披露的技術討論凸顯了一個反復出現的主題:「巨集病毒」