Microsoft Copilot's «Word worm» все еще работает через 144 дня после раскрытия
Скрытая строка текста в документе Word может тихо сократить цифры в вашем финансовом отчете. Затем она может тайно перенести копию себя в чистый файл, который вы отправляете. И через 144 дня после того, как исследователь предупредил Microsoft, это все еще работает.
Хокон Молёй, норвежский специалист по данным, раскрыл эту технику 28 июля, впервые сообщив о ней в марте. Он не раскрыл точный вредоносный код, но подробно описал механизм. Он называет это одной из первых публичных демонстраций самораспространяющегося «Искусственного интеллекта-червя», движущегося через обычные рабочие процессы в стандартном офисном пакете. The Register сообщил об этих находках на этой неделе.
Как червь движется
Трюк скрыт на виду. Вредоносные инструкции находятся в белом тексте размером восемь пунктов. Word убирает цвет и размер шрифта, прежде чем передать документ модели, как отметили The Hacker News, так что текст белого на белом остается невидимым для вас, но читаемым для Copilot.
Одна инструкция изменяет цифры. Другая говорит Copilot скопировать подсказку в вывод и скрыть ее, замаскировав под правило отслеживания источников.
Этот зараженный вывод становится носителем. Добавьте файл к своей работе, и Copilot сделает то же самое снова. Он не распространяется сам по себе. Каждое «прыжок» требует еще одного шага редактирования или составления от Copilot, в котором зараженный файл попадает в контекст модели.
Атакующему не нужен доступ к вашей учетной записи Microsoft. Как сказал Молёй, им «только нужно поделиться вредоносным документом с жертвой».
Почему Microsoft не может просто исправить это
Microsoft подтвердила это поведение в марте и выпустила два исправления. Она заблокировала точную формулировку подсказки, а затем обновила основную модель до GPT-5.5. Молёй переформулировал вредоносный код, и он снова сработал на GPT-5.6 на следующий день. «Две попытки смягчения, включая обновление модели, не закрыли класс», — написал он.
Его более глубокая точка зрения касается архитектуры. Модель должна читать содержимое, контролируемое атакующим, чтобы определить, является ли это атакой. К этому времени вредоносный текст уже формирует это суждение.
Полагаться на модель, чтобы поймать это, — писал он, — все равно что «просить интерпретатор выполнить ненадежную программу, чтобы определить, безопасна ли эта программа для выполнения». Добавьте вторую модель, чтобы следить за первой, и вы просто получите «LLM на каждом уровне».
Microsoft указывает на стратегию защиты в глубину, которая блокирует вредоносные инструкции «в нескольких точках», и говорит клиентам относиться к неизвестному содержимому с осторожностью и проверять то, что производит Copilot.
В июне она сама сделала более грубую версию этого аргумента, написав, что «только подсказки не являются надежной границей безопасности». Ее собственный ответ на безопасность ИИ в значительной степени заключался в более ИИ.
Та же слабость, повсюду
Червь Word — это один из примеров более широкой проблемы. Copilot доверяет содержимому, которое он читает. ИИ-помощники, которые обращаются к вашим файлам, продолжают вызывать те же утечки.
На той же неделе исследователи Тель-Авивского университета и Intuit описали «hallusquatting», как сообщила SecurityWeek. ИИ-кодирующие помощники выдумывают названия программных пакетов, которые не существуют, в некоторых задачах от 85% до 100% времени.
Атакующие регистрируют эти названия, заполняют их вредоносным ПО и ждут, когда ИИ перенесет их на машину разработчика. Это обратная сторона находки о том, что код, написанный ИИ, продолжает проваливать тесты безопасности.
Все это, пока Copilot повсюду
Ситуация неловкая, потому что Microsoft продвигает Copilot сильнее, чем когда-либо. На этой неделе на конференции по доходам Сатья Наделла подтвердил «суперприложение» Copilot, которое объединяет чат, кодирование и автономные агенты в один продукт, который будет запущен в этом году.
Компания утверждает, что у нее более 30 миллионов платных мест для Copilot. Она говорит, что доход от Copilot вырос на 60% за квартал и что еженедельное использование теперь сопоставимо с Outlook и Teams.
Даже регуляторы, окружающие Copilot, пока что беспокоятся о другом: как Microsoft объединила его с Microsoft 365 и повысила цены. Вопрос безопасности тише и сложнее.
Собственный совет Молёя, если не считать отказа от Copilot, — относиться к каждому документу как к ненадежному и проверять все, к чему прикасается помощник. Что не так уж далеко от выполнения работы самостоятельно.
Другие статьи
Microsoft Copilot's «Word worm» все еще работает через 144 дня после раскрытия
Исследователь показал, что скрытые инструкции в файле Word могут заставить Copilot изменить отчет и заразить следующий документ. Исправления Microsoft не закрыли эту уязвимость.
