AI蠕虫通过Word传播
安全研究员Håkon Måløy发现了一种新型提示注入变种,能让微软Word文档通过Copilot自我复制,形成蠕虫。攻击者将隐藏指令嵌入文档,Copilot在处理时将其视为用户请求,从而操控文档并将指令复制到新文档,实现传播。这是首次出现能自我复制的提示注入攻击。漏洞已向微软披露,但经过144天仍未找到全面缓解措施。
安全研究员Håkon Måløy发现了一种新型提示注入变种,能够将针对微软Word文档的提示注入攻击升级为能自我复制的蠕虫。攻击者在一个文档中嵌入隐藏指令,当该文档作为源材料用于Copilot for Word时,Copilot可能会将这些指令解释为用户请求的一部分,从而操控正在起草或编辑的文档。更关键的是,Copilot还会将隐藏指令复制到生成的文档中,使该文档成为新的载体。如果这个载体随后在另一个Copilot辅助的工作流程中使用,指令会再次触发并传播到更多文档,即使攻击者的原始文档已不在现场。在此之前,我们见过大量隐藏的白色文本——现在求职者甚至将其用于求职申请——但这是首次出现能故意复制指令以实现自我复制的攻击。该漏洞已向微软负责任的披露,微软为此努力了144天试图修复,但到目前为止,仍没有能够完全覆盖这类攻击的缓解措施。
这种新型攻击利用了AI助手信任用户输入的特性,将恶意指令隐藏在表面正常的文档中。与传统的提示注入不同,这里的关键创新在于自我复制能力:攻击产生的文档本身也成为新的传播载体。这意味着一旦某个文档被感染,它可以在没有原始攻击者干预的情况下在多个组织和用户之间传播。考虑到微软Copilot的广泛部署,这种蠕虫可能造成大范围的安全事件。例如,攻击者可以设计指令,让Copilot在打开文档时自动将恶意内容发送到外部服务器,或者进一步修改其他文档。
微软在收到报告后进行了144天的调查和修复尝试,但至今未能找到彻底的解决方案。部分原因是这种攻击利用了Copilot的核心功能——即信任并执行文档中的内容。要完全防范,可能需要改变Copilot处理文档的方式,例如限制其执行来自文档的指令,或者增加更严格的权限控制。但这样做可能会影响用户体验和功能。安全专家建议,用户在处理来自不明来源的Word文档时应格外小心,并在Copilot中禁用自动处理功能。同时,企业应加强安全培训,防止员工打开可疑文档。这项研究也再次提醒我们,AI系统的安全性需要持续关注和创新防御方法。