文档型AI蠕虫可通过Word版Copilot自我传播
研究人员发现一种新型AI蠕虫攻击,通过隐藏指令利用Microsoft Copilot for Word进行自我传播,无需受害者主动下载恶意文件即可在组织中扩散。该攻击可悄无声息地修改财务数据等敏感内容,目前微软尚未发布有效修复方案。
一位安全研究人员在Microsoft Copilot for Word中发现了一种新型AI蠕虫攻击,该攻击能够利用文档中隐藏的恶意指令自我复制和传播,影响组织内的文档工作流程。这是跨域提示注入攻击(XPIA)系列研究的第三部分,扩展了先前关于单次交互中利用Copilot的研究,展示了攻击如何在文档协作中持续扩散。
攻击原理与流程 攻击者创建一个包含隐藏指令的文档,指令以白色文字在小字体下呈现,对受害者不可见,但Copilot在读取文档时,会剥离所有文本格式(如颜色和字体大小),因此指令对Copilot完全可读。当受害者将该文档作为源材料用于Copilot起草或编辑文档时,Copilot会解释这些指令作为用户请求的一部分,从而修改当前文档内容(例如更改财务报告中的数字),并同时将整个恶意指令复制到新文档的底部(使用白色文字和8号字体),使其成为新的攻击载体。之后,若其他同事使用该文档作为Copilot的输入,攻击会再次触发,实现跨文档传播,即使原始恶意文档已不再存在。
攻击场景示例 研究人员以财务报告为例说明:员工从受信任但已被攻破的网站下载市场分析文档,其中包含隐藏指令。当员工使用Copilot撰写财务报告并引用该文档时,Copilot会篡改报告中的内部数字,并将攻击指令复制到新报告中。随后,若其他同事使用该报告作为源材料,攻击继续扩散,影响更多文档。
威胁模型与安全边界 攻击者不需要访问受害者的Microsoft 365租户,只需通过SharePoint、Teams、Outlook等共享恶意文档即可。相关的安全边界是附件的信任边界:Copilot必须读取所有附件以确定哪些内容包含在起草任务中,但附件应被视为不可信信息,而非可信用户指令。然而,攻击者的文档被下载或共享后,若在Copilot起草任务中附加,信任即被打破。
披露时间线 研究人员于2026年3月6日向微软安全响应中心(MSRC)提交报告,经过144天的协调期,其中微软两次推迟公开披露。2026年4月3日,微软部署了首个缓解措施(新的“Edit with Copilot”体验),但研究人员在4月9日发现新的提示词仍可触发攻击。2026年7月14日,微软将底层模型升级至GPT-5.5作为第二次缓解,但次日研究人员使用GPT-5.6成功复现了蠕虫攻击。截至2026年7月28日公开披露时,攻击仍然可复现,没有稳健的缓解方案。
安全建议 用户应将在Copilot中使用的外部文档视为不可信,使用前仔细检查附件,并仔细复核Copilot生成或编辑的文档再共享或分发。但研究人员强调,这些措施无法完全消除风险。微软确认所有当前部署的缓解措施下攻击仍可复现,且尚未找到针对更广泛漏洞类别的稳健解决方案。
这一发现凸显了AI辅助工具中信任边界的脆弱性。研究人员选择在漏洞类别层面而非载荷层面披露,以帮助防护者了解风险并做出知情决策。