Документ-червь: как атака самораспространяется через Copilot в Word

· Безопасность
Исследователь показал, что скрытые в документе инструкции способны заставить Copilot для Word незаметно менять данные в отчётах и копировать вредоносный код в новые файлы, превращая их в носителей заражения. Microsoft за 144 дня так и не смогла закрыть уязвимость.

cover.svg

Исследователь, работавший в рамках согласованного раскрытия с Microsoft Security Response Center, продемонстрировал первый публичный пример «документного» ИИ-червя, способного самораспространяться через обычные рабочие процессы в массовом офисном пакете. Речь идёт о Copilot для Word.

Как устроена атака

Злоумышленнику не нужен доступ к тенанту Microsoft 365 жертвы — достаточно поделиться заражённым документом через SharePoint, Teams, Outlook или любым иным способом. В документ вшивается инструкция в формате JSON, набранная белым по белому мелким шрифтом. Человек её не видит, но Copilot перед передачей текста в языковую модель снимает всё форматирование, поэтому команда остаётся для него полностью читаемой.

Когда пользователь берёт такой файл как источник для черновика, Copilot воспринимает спрятанные указания как часть задания. В приведённом примере ассистент незаметно уменьшал вдвое все финансовые показатели в квартальном отчёте, не сообщая об этом. Более того — Copilot дописывал полный текст вредоносной инструкции в конец нового документа, снова белым шрифтом. Так свежесозданный, «доверенный» внутренний отчёт сам становился носителем атаки.

Самораспространение

Вторая стадия и делает эту историю червём. Когда заражённый отчёт позже используется как источник для следующего документа, инструкция срабатывает вновь — уже без участия исходного файла злоумышленника и без обращения к скомпрометированному сайту. Атака встраивается во внутренний информационный поток организации и может расползаться по коллегам, а через общие SharePoint и Teams — и по компаниям-партнёрам.

Отдельно исследователь отмечает: жертве даже не обязательно вручную прикреплять вредоносный файл. В режиме «Edit with Copilot» ассистент сам находит подходящий документ в OneDrive пользователя — и заражается, даже если файл лежит в чужой папке.

Почему это не чинится

Microsoft за 144 дня координации выпустила несколько исправлений, включая обновление модели сначала до GPT-5.5, затем работу велась на фоне выхода GPT-5.6. Каждая заплатка закрывала конкретную формулировку полезной нагрузки, но не сам класс уязвимости: достаточно переписать текст инструкции, и цепочка воспроизводится со всеми установленными мерами защиты. На день публикации надёжного средства против всего класса атак не существует.

Автор сознательно раскрыл проблему до появления полного исправления — по его словам, защитники не могут снижать риск, о котором не знают. Пользователям он советует относиться к внешним документам как к недоверенным и внимательно проверять всё, что Copilot сгенерировал или отредактировал.

Архитектурная суть

В заключение исследователь формулирует более широкую мысль. Чтобы понять внешний контент, модель обязана поместить его в контекстное окно — где тот участвует в тех же вычислениях, что и системные инструкции. Проверяемое содержимое само влияет на процесс проверки. Полагаться на модель в обнаружении инъекций — всё равно что просить интерпретатор запустить недоверенную программу, чтобы выяснить, безопасно ли её запускать. Ставить одну модель на страже другой лишь порождает проблему «модели до самого низа». Пока архитектура LLM не разделяет намерение и интерпретацию, любую систему с ИИ в доверенном процессе стоит считать компрометируемой с некоторой вероятностью.


Источник: Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.