AI News HubLIVE
站內改寫2 分鐘閱讀

AI蠕蟲通過Word傳播

安全研究員Håkon Måløy發現了一種新型提示注入變種,能讓微軟Word文檔通過Copilot自我複製,形成蠕蟲。攻擊者將隱藏指令嵌入文檔,Copilot在處理時將其視為用户請求,從而操控文檔並將指令複製到新文檔,實現傳播。這是首次出現能自我複製的提示注入攻擊。漏洞已向微軟披露,但經過144天仍未找到全面緩解措施。

安全研究員Håkon Måløy發現了一種新型提示注入變種,能夠將針對微軟Word文檔的提示注入攻擊升級為能自我複製的蠕蟲。攻擊者在一個文檔中嵌入隱藏指令,當該文檔作為源材料用於Copilot for Word時,Copilot可能會將這些指令解釋為用户請求的一部分,從而操控正在起草或編輯的文檔。更關鍵的是,Copilot還會將隱藏指令複製到生成的文檔中,使該文檔成為新的載體。如果這個載體隨後在另一個Copilot輔助的工作流程中使用,指令會再次觸發並傳播到更多文檔,即使攻擊者的原始文檔已不在現場。在此之前,我們見過大量隱藏的白色文本——現在求職者甚至將其用於求職申請——但這是首次出現能故意複製指令以實現自我複製的攻擊。該漏洞已向微軟負責任的披露,微軟為此努力了144天試圖修復,但到目前為止,仍沒有能夠完全覆蓋這類攻擊的緩解措施。

這種新型攻擊利用了AI助手信任用户輸入的特性,將惡意指令隱藏在表面正常的文檔中。與傳統的提示注入不同,這裏的關鍵創新在於自我複製能力:攻擊產生的文檔本身也成為新的傳播載體。這意味着一旦某個文檔被感染,它可以在沒有原始攻擊者干預的情況下在多個組織和用户之間傳播。考慮到微軟Copilot的廣泛部署,這種蠕蟲可能造成大範圍的安全事件。例如,攻擊者可以設計指令,讓Copilot在打開文檔時自動將惡意內容發送到外部服務器,或者進一步修改其他文檔。

微軟在收到報告後進行了144天的調查和修復嘗試,但至今未能找到徹底的解決方案。部分原因是這種攻擊利用了Copilot的核心功能——即信任並執行文檔中的內容。要完全防範,可能需要改變Copilot處理文檔的方式,例如限制其執行來自文檔的指令,或者增加更嚴格的權限控制。但這樣做可能會影響用户體驗和功能。安全專家建議,用户在處理來自不明來源的Word文檔時應格外小心,並在Copilot中禁用自動處理功能。同時,企業應加強安全培訓,防止員工打開可疑文檔。這項研究也再次提醒我們,AI系統的安全性需要持續關注和創新防禦方法。