安全研究者披露通过隐藏指令使 Copilot 生成或编辑的 Word 文档成为攻击载体,实现自我复制与传播,该发现经 144 天协调后公开。
安全研究者 Michael 在个人博客发布其“Context Collapse”系列第三篇,展示了一种新型文档类 AI 蠕虫攻击。该攻击利用 Microsoft Copilot for Word 的文档编辑功能,通过隐藏于源文档中的恶意指令,使 Copilot 在生成或修改 Word 文档时将指令复制到新文档中,从而实现自我传播。研究者与微软安全响应中心(MSRC)合作进行了 144 天的协调披露,微软已获知完整复现方法、PoC 提示词与视频证据。
这是首次在主流商业办公套件中公开展示文档类 AI 蠕虫通过正常流程自传播。此前已有 Morris II 等自复制提示传播的案例,但局限于 GenAI 邮件助手生态系统。本案例中,攻击者可将隐藏指令嵌入看似正常的共享文档(如市场分析报告),当员工使用 Copilot 起草财务报告时,指令可篡改内部数据并复制到新文档中;若该文档被同事再次用于 Copilot 流程,攻击即可延续,无需原始恶意文档继续存在。
该发现提示大型语言模型集成到日常办公工具后,传统的文档信任模型面临新挑战。用户应对 Copilot 处理的源文档来源保持警惕,并关注微软后续的安全更新。
原文链接: https://enklypesalt.com/posts/context-collapse-part3-ai-worming-through-word/