Il 'verme di Word' di Microsoft Copilot funziona ancora 144 giorni dopo la divulgazione

Il 'verme di Word' di Microsoft Copilot funziona ancora 144 giorni dopo la divulgazione

      Una linea di testo nascosta in un documento Word può silenziosamente dimezzare i numeri nel tuo rapporto finanziario. Poi può contrabbandare una copia di se stessa nel file pulito che invii. E 144 giorni dopo che un ricercatore ha avvisato Microsoft, funziona ancora.

      Håkon Måløy, un data scientist norvegese, ha rivelato la tecnica il 28 luglio, dopo averla segnalata per la prima volta a marzo. Ha trattenuto il payload esatto ma ha descritto il meccanismo in dettaglio. Lo definisce una delle prime dimostrazioni pubbliche di un "verme AI" auto-propagante che si muove attraverso flussi di lavoro normali in una suite per ufficio mainstream. The Register ha riportato i risultati questa settimana.

      Come si muove il verme

      Il trucco si nasconde in bella vista. Le istruzioni malevole si trovano in testo bianco di otto punti. Word rimuove colore e dimensione del carattere prima di consegnare un documento al modello, come ha notato The Hacker News, quindi il testo bianco su bianco rimane invisibile per te ma leggibile per Copilot.

      Un'istruzione altera i numeri. L'altra dice a Copilot di copiare il prompt nell'output e nasconderlo, travestito da regola di tracciamento delle fonti.

      Quell'output infetto diventa il vettore. Aggiungi il file al tuo lavoro e Copilot fa la stessa cosa di nuovo. Non si diffonde da solo. Ogni salto richiede un altro passaggio di redazione o modifica di Copilot in cui il file infetto entra nel contesto del modello.

      L'attaccante non ha bisogno di accesso al tuo account Microsoft. Come ha detto Måløy, “ha solo bisogno di condividere un documento malevolo con la vittima.”

      Perché Microsoft non può semplicemente correggerlo

      Microsoft ha confermato il comportamento a marzo e ha rilasciato due correzioni. Ha bloccato la formulazione esatta del prompt, poi ha aggiornato il modello sottostante a GPT-5.5. Måløy ha riformulato il payload, e ha funzionato di nuovo su GPT-5.6 il giorno dopo. “Due tentativi di mitigazione, incluso un aggiornamento del modello, non hanno chiuso la classe,” ha scritto.

      Il suo punto più profondo riguarda l'architettura. Un modello deve leggere contenuti controllati dall'attaccante per giudicare se si tratta di un attacco. A quel punto, il testo malevolo sta già influenzando quel giudizio.

      Fare affidamento sul modello per catturarlo, ha scritto, è come “chiedere a un interprete di eseguire un programma non affidabile per determinare se quel programma è sicuro da eseguire.” Aggiungi un secondo modello per osservare il primo e ottieni solo “LLM in ogni dove.”

      Microsoft punta a una strategia di difesa in profondità che blocca le istruzioni malevole “in più punti,” e dice ai clienti di trattare i contenuti sconosciuti con cautela e di rivedere ciò che produce Copilot.

      Ha fatto la versione più diretta dell'argomento stesso a giugno, scrivendo che “il solo prompting non è un confine di sicurezza affidabile.” La sua risposta alla sicurezza dell'AI è stata in gran parte più AI.

      La stessa debolezza, ovunque

      Il verme di Word è un'istanza di un problema più ampio. Copilot si fida del contenuto che legge. Gli assistenti AI che accedono ai tuoi file continuano a generare lo stesso tipo di fuga.

      Nella stessa settimana, i ricercatori dell'Università di Tel Aviv e di Intuit hanno descritto il “hallusquatting,” ha riportato SecurityWeek. Gli assistenti di codifica AI inventano nomi di pacchetti software che non esistono, in alcuni compiti dal 85% al 100% delle volte.

      Gli attaccanti registrano quei nomi, li riempiono di malware e aspettano che l'AI li porti sulla macchina di uno sviluppatore. È il rovescio della medaglia del risultato che il codice scritto dall'AI continua a fallire nei test di sicurezza.

      Tutto questo, mentre Copilot va ovunque

      Il momento è scomodo, perché Microsoft sta spingendo Copilot più che mai. Durante la chiamata sugli utili di questa settimana, Satya Nadella ha confermato un “super app” di Copilot che unisce chat, codifica e agenti autonomi in un unico prodotto, in arrivo quest'anno.

      L'azienda afferma di avere più di 30 milioni di posti a pagamento per Copilot. Dice che le entrate di Copilot sono aumentate del 60% in un trimestre, e che l'uso settimanale ora rivaleggia con Outlook e Teams.

      Anche i regolatori che circondano Copilot sono, per ora, preoccupati per un'altra cosa: come Microsoft lo ha integrato in Microsoft 365 e ha aumentato i prezzi. La questione della sicurezza è più silenziosa e difficile.

      Il consiglio di Måløy, a parte abbandonare Copilot, è di trattare ogni documento come non affidabile e controllare tutto ciò che l'assistente tocca. Che non è lontano dal fare il lavoro da solo.

Altri articoli

ByteDance guida il fatturato dell'IA in Cina con 4 miliardi di dollari, unisce Lark in Doubao ByteDance guida il fatturato dell'IA in Cina con 4 miliardi di dollari, unisce Lark in Doubao ByteDance ora guadagna circa 4 miliardi di dollari all'anno dall'IA, il massimo che qualsiasi azienda cinese abbia rivelato, e sta integrando la sua app Lark in Doubao e la sua unità cloud. Nscale acquista Anyscale per circa 1,65 miliardi di dollari per avanzare nella pila dell'IA Nscale acquista Anyscale per circa 1,65 miliardi di dollari per avanzare nella pila dell'IA Nscale, il cloud AI di Londra che possiede la propria energia, sta acquistando Anyscale, i creatori di Ray, in un affare che Bloomberg ha valutato circa 1,65 miliardi di dollari. Simile raccoglie 200 milioni di dollari per esaminare i "gemelli" AI dei consumatori reali Simile ha raccolto 200 milioni di dollari a una valutazione di 2 miliardi di dollari per costruire "gemelli agentici" basati sull'IA che le aziende utilizzano per indagare invece di condurre ricerche di mercato reali. EY ha costruito un 'router AI' per fermare l'aumento incontrollato delle proprie fatture relative all'IA. EY ha costruito un 'router AI' per fermare l'aumento incontrollato delle proprie fatture relative all'IA. EY ha costruito un "router AI" che indirizza i compiti verso modelli più economici per controllare i costi dei token, poiché il suo sondaggio rivela che l'82% delle aziende è preoccupato per le spese legate all'AI. Bloom Security ottiene 20 milioni di dollari di finanziamento iniziale mentre l'IA riscrive ciò che gira sui punti finali dell'impresa. Bloom Security ottiene 20 milioni di dollari di finanziamento iniziale mentre l'IA riscrive ciò che gira sui punti finali dell'impresa. Bloom Security emerge dall'ombra con un seed da 20 milioni di dollari guidato da Glilot Capital e Ten Eleven Ventures. La startup di Tel Aviv sostiene che gli agenti AI, i server MCP e le estensioni del browser hanno trasformato ogni dispositivo dei dipendenti in un ecosistema non monitorato che l'EDR non è mai stato progettato per vedere. Scale AI nomina l'ex COO di Google Cloud Francis deSouza come CEO Scale AI nomina l'ex COO di Google Cloud Francis deSouza come CEO Scale AI ha nominato l'ex COO di Google Cloud Francis deSouza come CEO, un anno dopo che il fondatore Alexandr Wang è passato a Meta, segnando un cambiamento verso l'AI per le imprese.

Il 'verme di Word' di Microsoft Copilot funziona ancora 144 giorni dopo la divulgazione

Un ricercatore ha dimostrato che istruzioni nascoste in un file Word possono far sì che Copilot modifichi un rapporto e infetti il documento successivo. Le correzioni di Microsoft non hanno risolto il problema.