Исследователь показал «ИИ-червя» в Microsoft Copilot для Word

Скрытая промпт-инъекция в документе Word может заставить Copilot изменить его содержимое и перенести вредоносные инструкции в новые файлы. Microsoft подтвердила обнаруженное поведение, но на момент согласованного раскрытия общий механизм атаки оставался воспроизводимым после двух попыток защиты.

Исследователь безопасности Хокон Молёй описал в техническом отчёте самораспространяющуюся атаку на Microsoft Copilot для Word. Вредоносные инструкции можно замаскировать в документе белым текстом малого размера: пользователь их не видит, но Copilot удаляет форматирование перед обработкой и передаёт текст языковой модели.

Если такой файл попадает в контекст Copilot при создании или редактировании другого документа, скрытый промпт может заставить помощника изменить данные и скопировать себя в итоговый файл. Новый документ становится носителем атаки и способен заражать следующие файлы при повторном использовании с Copilot — исходный вредоносный документ для этого уже не требуется.

Атака не запускается от простого открытия файла: документ должен быть добавлен в контекст Copilot пользователем либо выбран самим помощником среди подходящих материалов в OneDrive. В демонстрации Copilot незаметно менял числа в финансовых отчётах и добавлял к результату скрытые инструкции.

Исследователь передал данные Microsoft Security Response Center 6 марта 2026 года, а 31 марта Microsoft подтвердила поведение системы. Развёрнутые компанией меры закрывали конкретные варианты промптов, однако изменённые инструкции позволили воспроизвести полный сценарий и 28 июля. Текст рабочего эксплойта не опубликован; организациям рекомендовано считать внешние документы недоверенными и тщательно проверять созданные или изменённые Copilot файлы перед их повторным использованием.

Источник: enklypesalt.com

Связь с редакцией