Скрытые команды в Word заставляют Copilot распространять ИИ-червя

144 дня, два патча, две версии GPT — а атака на Copilot всё ещё работает.


41i3iie3u8k238dsd7z5g9aijaalxbwt.jpg

Зараженный документ Word способен незаметно исказить корпоративный отчет, а затем перенести вредоносные инструкции в новые файлы. Для запуска атаки недостаточно открыть документ: файл должен попасть в контекст Copilot for Word при подготовке или редактировании текста. После срабатывания помощник копирует скрытый промпт дальше, превращая созданный документ в нового носителя атаки.

Норвежский специалист по анализу данных и машинному обучению Хокон Молёй описал механизм после 144 дней согласованного раскрытия с Microsoft. По оценке исследователя, работа стала одной из первых публичных демонстраций самораспространяющегося ИИ-червя, который передается через документы во время обычной работы с массовым коммерческим офисным пакетом.

Атакующий помещает вредоносные команды во внешне безобидный файл. В доказательстве концепции Молёй использовал промпт в формате JSON, набранный мелким белым текстом на белом фоне. Пользователь не замечает спрятанный фрагмент, однако Copilot получает содержимое Word без оформления, включая цвет и размер шрифта, поэтому модель свободно читает замаскированные инструкции.

Атака работает с прежним режимом Copilot, обозначенным значком волшебного пера, и с новой функцией Edit with Copilot. В первом случае пользователь самостоятельно прикрепляет вредоносный файл. Во втором случае помощник может найти документ в OneDrive, признать материал подходящим для задачи и добавить содержимое в контекст без прямого выбора со стороны сотрудника.

Исследователь продемонстрировал сценарий с финансовой отчетностью. Сотрудник загружает рыночный анализ с доверенного сайта, который ранее скомпрометировал атакующий, и использует материал при подготовке отчета. Скрытый промпт заставляет Copilot изменить финансовые показатели, не сообщать о вмешательстве и вставить полный текст вредоносной инструкции в конец нового документа. В демонстрации помощник уменьшал все суммы вдвое, а скопированный промпт снова оформлял белым шрифтом восьмого размера.

Готовый отчет выглядит как обычный внутренний файл и вызывает больше доверия, чем документ из внешнего источника. Когда другой сотрудник использует отчет при создании следующего материала, Copilot повторяет подмену цифр и снова переносит промпт. Первоначальный зараженный файл больше не требуется. Распространение продолжается при каждом новом использовании затронутых документов в Copilot.

Атакующему не нужен доступ к среде Microsoft 365 жертвы. Достаточно передать подготовленный файл через Outlook, Teams, SharePoint или любой другой канал обмена документами. По мере распространения определить первоначальный источник становится сложнее, поскольку новые носители создают сотрудники внутри организации. Зараженный файл также может попасть к партнерам через общие рабочие пространства Teams и SharePoint.

Молёй относит механизм к междоменным атакам через внедрение промптов, или XPIA. Copilot должен извлекать сведения из документов, но не должен воспринимать найденные внутри команды как продолжение запроса пользователя. Эксперименты показали, что граница между недоверенными данными и доверенными инструкциями иногда нарушается.

Проблема связана с архитектурой современных языковых моделей. Для оценки внешнего содержимого модель сначала помещает материал в общий контекст вместе с системными правилами и запросом пользователя. Вредоносные токены начинают влиять на вычисления еще до момента распознавания атаки. Дополнительная модель-фильтр снижает вероятность успешного внедрения, но сама должна обработать недоверенный текст и сталкивается с похожим риском.

Исследователь уведомил Microsoft шестого марта 2026 года и передал инструкции по воспроизведению, видеозаписи, сведения о тестовой среде и точные промпты. Microsoft подтвердила описанное поведение 31 марта и начала разрабатывать защитные меры. Первое исправление заблокировало первоначальную формулировку запроса, но Молёй изменил промпт и снова воспроизвел подмену финансовых данных вместе с распространением вредоносной инструкции.

Вторую защитную меру Microsoft развернула 14 июля. Изменение включало обновление базовой модели до GPT-5.5. На следующий день Молёй успешно повторил атаку с GPT-5.6, которая на момент испытания считалась новейшей доступной моделью. Публичное раскрытие перенесли еще на две недели, однако 28 июля исследователь снова подтвердил работоспособность механизма при всех действовавших мерах защиты.

Microsoft закрыла конкретные варианты промпта и усложнила эксплуатацию, но, по данным Молёя, весь класс уязвимостей на момент публикации оставался открытым. Исследователь намеренно не раскрыл полный вредоносный запрос, чтобы не упрощать подготовку реальных атак. Распространение не происходит самостоятельно между компьютерами: цепочка продолжается, когда люди или автоматизированные процессы повторно используют зараженные документы в Copilot.

Microsoft заявила, что устранила переданные исследователем проблемы и применяет многоуровневую защиту, блокирующую вредоносные инструкции на нескольких этапах. Компания продолжает совершенствовать защитные механизмы и рекомендует устанавливать последние обновления, осторожно работать с файлами из неизвестных источников и проверять созданные ИИ материалы перед использованием или отправкой.

В собственных рекомендациях Microsoft признает косвенное внедрение промптов серьезной угрозой для корпоративных ИИ-систем. Компания советует сочетать вероятностные и детерминированные средства защиты, разделять доверенные инструкции и внешние данные, отслеживать отклонения от задачи и оставлять рискованные действия под контролем человека. Ни один отдельный механизм не обеспечивает полной защиты.

Полностью устранить риск на стороне пользователя пока нельзя. Молёй советует считать любые внешние документы недоверенными, внимательно проверять файлы до добавления в Copilot и перечитывать созданные или отредактированные материалы перед распространением. Особую опасность представляют финансовые отчеты, договоры и другие документы, где небольшая подмена цифр или формулировок способна повлиять на решения компании.