Скрытый текст превращает документы Word в переносчиков атаки на Copilot

28 июля исследователь Хокон Малёй (Håkon Måløy) раскрыл технику межконтекстной инъекции, при которой скрытая команда в исходном документе Word заставляет Copilot менять создаваемый файл и копировать в него ту же команду. Публикация появилась после 144 дней согласованного раскрытия с Microsoft.
Известные компании варианты команды были заблокированы, однако более широкий механизм на дату раскрытия оставался воспроизводимым после изменения формулировки. Это демонстрация манипуляции содержимым через Copilot, а не массовая кампания, заражение при одном лишь открытии файла или удалённое выполнение кода.
Как скрытая команда переходит в новый документ
В исходный файл помещается инструкция, визуально замаскированная, например, мелким белым текстом на белом фоне. Copilot for Word удаляет сведения о цвете и размере шрифта перед передачей содержимого языковой модели, поэтому невидимый для человека фрагмент остаётся для системы обычным читаемым текстом.
Само получение или открытие документа не запускает показанную цепочку. Файл должен попасть в контекст Copilot: пользователь может прикрепить его как исходный материал либо функция Edit with Copilot в рабочем режиме может найти его в OneDrive и выбрать как относящийся к поставленной задаче.
- Злоумышленник передаёт документ со скрытой текстовой инструкцией.
- Пользователь или механизм подбора материалов Copilot включает файл в задачу создания либо редактирования другого документа.
- Модель принимает внедрённый текст за команду и незаметно меняет содержание результата.
- Copilot добавляет ту же скрытую инструкцию в созданный файл Word.
- Если новый файл используют в следующей задаче Copilot, команда может сработать и скопироваться снова.
После первого переноса первоначальный внешний файл уже не требуется: носителем становится документ, созданный внутри обычного рабочего процесса. Однако распространение не полностью автономно — на каждом следующем этапе файл с командой должен снова оказаться среди материалов, которые обрабатывает Copilot.
Что именно доказала демонстрация
В проверочном сценарии скрытая команда заставляла Copilot уменьшать финансовые показатели в создаваемом отчёте вдвое. Затем помощник помещал полный текст инъекции в конец результата, задавал ему белый цвет и размер шрифта восемь пунктов, не предупреждая ни об изменении чисел, ни о добавленной инструкции.
Публикация PC Gamer от 5 августа описывает ту же последовательность: Copilot читает скрытый текст после удаления форматирования, выполняет внедрённое задание и переносит его в следующий документ. На момент выхода материала изменённый вариант атаки всё ещё удавалось воспроизвести.
Термин «ИИ-червь» здесь относится к самокопированию текстовой команды между документами и сеансами Copilot. В показанной цепочке нет макросов, исполняемого файла или системных команд, поэтому она не доказывает захват компьютера либо удалённый запуск программ.
Демонстрация также не показывает распространение без участия рабочего процесса. Чтобы команда перешла дальше, человек должен использовать заражённый документ в новой задаче либо Copilot должен самостоятельно выбрать его как подходящий материал. Поэтому точнее считать файл переносчиком инъекции, а не обычным программным вирусом.
Исправлена ли проблема
Полного исправления класса атак пока не подтверждено. Во время согласованного раскрытия Microsoft внедряла защитные изменения и блокировала переданные ей варианты команды, но после смены формулировки исследователь снова получал тот же результат — изменение документа и перенос скрытой инструкции.
В заявлении Microsoft, опубликованном The Register 29 июля, компания указала, что обработала результаты исследования и применяет многоуровневую защиту, блокирующую вредоносные инструкции на нескольких этапах. Пользователям рекомендованы актуальные обновления, осторожность с материалами неизвестного происхождения и проверка созданного ИИ содержимого перед использованием или передачей.
Эти меры не означают, что защиты отсутствуют: блокирование известных формулировок повышает сложность атаки. Но оно также не доказывает устранение общего механизма, при котором данные и команды злоумышленника попадают в один контекст модели. Публичного технического подтверждения, что изменённые варианты больше не способны повторить цепочку, на текущий момент нет.
Какие меры снижают риск
Пока универсальное исправление не подтверждено, временные меры должны разрывать условия, необходимые для переноса команды. Они уменьшают вероятность успешной манипуляции, но не гарантируют обнаружения любой скрытой инструкции.
- Считать документы из внешних источников недоверенными, даже если они выглядят как обычные отчёты, справки или аналитические материалы.
- Не использовать такие файлы как источник для Copilot for Word без предварительной проверки содержимого и форматирования.
- Ограничить применение Copilot к внешним документам в процессах, где незаметная подмена чисел, условий или формулировок создаёт существенный риск.
- Сверять созданный или отредактированный файл с исходными материалами перед утверждением и отправкой коллегам.
- Проверять результат на скрытый текст и неожиданное форматирование, но не считать отсутствие белого текста доказательством безопасности: команда может быть замаскирована иначе.
- Устанавливать обновления Microsoft 365 и сохранять другие уровни защиты, не принимая это за подтверждение полного закрытия проблемы.
Открытые материалы описывают проверочную демонстрацию, а не выявленную массовую атаку. Статус изменится, если Microsoft опубликует технические сведения о полном устранении механизма либо независимая проверка покажет, что изменённые команды больше не могут влиять на документы и копироваться в новые файлы.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.