返回

文章详情

文档传播的人工智能蠕虫可以通过Word的Copilot自我传播

Hacker News2026年7月29日 11:44

我想感谢微软产品团队和微软安全响应中心(MSRC)与我合作进行此技术分析和披露漏洞的缓解。以下反映的编辑观点仅代表作者个人观点,并不一定反映我合作的组织的观点。概要本篇文章中描述的发现是与MSRC和微软产品团队协调披露的一部分。微软获得了重现步骤、视频、环境假设以及在测试中使用的确切概念验证(PoC)提示。他们还被告知在披露之前有90天的协调期。此期延长了两次,导致总共144天的协调期。在本系列的第一部分和第二部分中,我展示了外部输入如何影响Copilot的响应,并在某些情况下可能通过跨域提示注入攻击(XPIA)导致机密性影响。本报告基于这些发现,并将XPIA分析从单次交互攻击扩展到通过受信任的文档工作流的传播。它表明,攻击者控制的指令可以复制到由Copilot生成或编辑的Word文档中,使这些下游文档成为相同攻击的新载体。已经存在AI蠕虫的先前示例。特别是,Morris II展示了在基于GenAI的电子邮件助手生态系统中自我复制的提示传播。然而,据我所知,这是通过主流商业生产力套件中的正常工作流程进行文档传播的AI蠕虫自我传播的首次公开示例。报告的场景是:隐藏在外部共享文档中的恶意指令可能导致Copilot更改在Word中草拟或编辑的文档,并将攻击传播到新文档。攻击简要概述攻击者在随后作为Copilot for Word的源材料中使用的文档中放置隐藏指令。Copilot可能将这些指令解读为用户请求的一部分,导致其操纵被草拟或编辑的文档。然后,Copilot可能还会将隐藏指令复制到结果文档中,将该文档变为新的载体。如果该载体随后在另一个Copilot辅助工作流中被使用,这些指令可以再次触发,传播到进一步的文档中,即使攻击者的原始文档不再存在。举例考虑一位员工准备财务报告。该员工从一个被破坏的可信网站下载了一份市场分析,未意识到文档中包含隐藏指令。然后,员工在使用Copilot草拟报告时将该分析作为源材料。隐藏指令导致Copilot更改财务报告中的内部数字并将攻击复制到新文档中。员工保存并在内部分享这份外表上合法的报告。后来,一位同事将其作为另一个报告的源材料;指令再次触发,更改新报告,并自我复制。因此,该攻击可以在不再涉及被破坏的网站或原始恶意文档的情况下继续。随着受影响的报告被重用,其他报告和文档也可能成为攻击的载体。披露状态在发布时供应商:微软协调披露:通过MSRC和微软产品团队处理在此文中包含:XPIA和Microsoft Copilot for Word中的自我传播场景客户行动:在发布时,没有客户侧的补救措施能够完全解决此问题。客户可以通过以下方式减少风险暴露:在与Copilot一起使用时,将外部来源的文档视为不可信。在开始Copilot生成或编辑之前,审查任何附加文档。在再次使用、分享或分发之前,仔细审查Copilot生成或编辑的文档。微软侧状态:测试已重现所有当前缓解措施部署下的攻击。发布时,尚未有针对更广泛漏洞类的强有力缓解措施可用。关于在修复之前公布的一点说明与第一部分和第二部分不同,这种情况在发布时仍可被利用。我对此进行了仔细评估。与微软达成的协调期已到期,测试显示目前没有针对更广泛漏洞类的强有力缓解措施。两次缓解尝试,包括模型升级,未能解决该类问题。因此,我选择在类级别而非有效载荷级别进行披露。我的理由是,防御者无法减少他们未知的风险的暴露,而这里描述的传播机制影响许多组织已经依赖的普通文档工作流程。隐瞒问题的存在将使那些组织无法做出明智的决策,同时并未提供额外的保护。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡