Il 'verme di Word' di Microsoft Copilot funziona ancora 144 giorni dopo la divulgazione
Una linea di testo nascosta in un documento Word può silenziosamente dimezzare i numeri nel tuo rapporto finanziario. Poi può contrabbandare una copia di se stessa nel file pulito che invii. E 144 giorni dopo che un ricercatore ha avvisato Microsoft, funziona ancora.
Håkon Måløy, un data scientist norvegese, ha rivelato la tecnica il 28 luglio, dopo averla segnalata per la prima volta a marzo. Ha trattenuto il payload esatto ma ha descritto il meccanismo in dettaglio. Lo definisce una delle prime dimostrazioni pubbliche di un "verme AI" auto-propagante che si muove attraverso flussi di lavoro normali in una suite per ufficio mainstream. The Register ha riportato i risultati questa settimana.
Come si muove il verme
Il trucco si nasconde in bella vista. Le istruzioni malevole si trovano in testo bianco di otto punti. Word rimuove colore e dimensione del carattere prima di consegnare un documento al modello, come ha notato The Hacker News, quindi il testo bianco su bianco rimane invisibile per te ma leggibile per Copilot.
Un'istruzione altera i numeri. L'altra dice a Copilot di copiare il prompt nell'output e nasconderlo, travestito da regola di tracciamento delle fonti.
Quell'output infetto diventa il vettore. Aggiungi il file al tuo lavoro e Copilot fa la stessa cosa di nuovo. Non si diffonde da solo. Ogni salto richiede un altro passaggio di redazione o modifica di Copilot in cui il file infetto entra nel contesto del modello.
L'attaccante non ha bisogno di accesso al tuo account Microsoft. Come ha detto Måløy, “ha solo bisogno di condividere un documento malevolo con la vittima.”
Perché Microsoft non può semplicemente correggerlo
Microsoft ha confermato il comportamento a marzo e ha rilasciato due correzioni. Ha bloccato la formulazione esatta del prompt, poi ha aggiornato il modello sottostante a GPT-5.5. Måløy ha riformulato il payload, e ha funzionato di nuovo su GPT-5.6 il giorno dopo. “Due tentativi di mitigazione, incluso un aggiornamento del modello, non hanno chiuso la classe,” ha scritto.
Il suo punto più profondo riguarda l'architettura. Un modello deve leggere contenuti controllati dall'attaccante per giudicare se si tratta di un attacco. A quel punto, il testo malevolo sta già influenzando quel giudizio.
Fare affidamento sul modello per catturarlo, ha scritto, è come “chiedere a un interprete di eseguire un programma non affidabile per determinare se quel programma è sicuro da eseguire.” Aggiungi un secondo modello per osservare il primo e ottieni solo “LLM in ogni dove.”
Microsoft punta a una strategia di difesa in profondità che blocca le istruzioni malevole “in più punti,” e dice ai clienti di trattare i contenuti sconosciuti con cautela e di rivedere ciò che produce Copilot.
Ha fatto la versione più diretta dell'argomento stesso a giugno, scrivendo che “il solo prompting non è un confine di sicurezza affidabile.” La sua risposta alla sicurezza dell'AI è stata in gran parte più AI.
La stessa debolezza, ovunque
Il verme di Word è un'istanza di un problema più ampio. Copilot si fida del contenuto che legge. Gli assistenti AI che accedono ai tuoi file continuano a generare lo stesso tipo di fuga.
Nella stessa settimana, i ricercatori dell'Università di Tel Aviv e di Intuit hanno descritto il “hallusquatting,” ha riportato SecurityWeek. Gli assistenti di codifica AI inventano nomi di pacchetti software che non esistono, in alcuni compiti dal 85% al 100% delle volte.
Gli attaccanti registrano quei nomi, li riempiono di malware e aspettano che l'AI li porti sulla macchina di uno sviluppatore. È il rovescio della medaglia del risultato che il codice scritto dall'AI continua a fallire nei test di sicurezza.
Tutto questo, mentre Copilot va ovunque
Il momento è scomodo, perché Microsoft sta spingendo Copilot più che mai. Durante la chiamata sugli utili di questa settimana, Satya Nadella ha confermato un “super app” di Copilot che unisce chat, codifica e agenti autonomi in un unico prodotto, in arrivo quest'anno.
L'azienda afferma di avere più di 30 milioni di posti a pagamento per Copilot. Dice che le entrate di Copilot sono aumentate del 60% in un trimestre, e che l'uso settimanale ora rivaleggia con Outlook e Teams.
Anche i regolatori che circondano Copilot sono, per ora, preoccupati per un'altra cosa: come Microsoft lo ha integrato in Microsoft 365 e ha aumentato i prezzi. La questione della sicurezza è più silenziosa e difficile.
Il consiglio di Måløy, a parte abbandonare Copilot, è di trattare ogni documento come non affidabile e controllare tutto ciò che l'assistente tocca. Che non è lontano dal fare il lavoro da solo.
Altri articoli
Il 'verme di Word' di Microsoft Copilot funziona ancora 144 giorni dopo la divulgazione
Un ricercatore ha dimostrato che istruzioni nascoste in un file Word possono far sì che Copilot modifichi un rapporto e infetti il documento successivo. Le correzioni di Microsoft non hanno risolto il problema.
