文件型AI蠕蟲可透過Word版Copilot自我傳播
研究人員發現一種新型AI蠕蟲攻擊,透過隱藏指令利用Microsoft Copilot for Word進行自我傳播,無需受害者主動下載惡意檔案即可在組織中擴散。該攻擊可悄無聲息地修改財務資料等敏感內容,目前微軟尚未釋出有效修復方案。
一位安全研究人員在Microsoft Copilot for Word中發現了一種新型AI蠕蟲攻擊,該攻擊能夠利用文件中隱藏的惡意指令自我複製和傳播,影響組織內的文件工作流程。這是跨域提示注入攻擊(XPIA)系列研究的第三部分,擴充套件了先前關於單次互動中利用Copilot的研究,展示了攻擊如何在文件協作中持續擴散。
攻擊原理與流程 攻擊者建立一個包含隱藏指令的文件,指令以白色文字在小字型下呈現,對受害者不可見,但Copilot在讀取文件時,會剝離所有文本格式(如顏色和字型大小),因此指令對Copilot完全可讀。當受害者將該文件作為源材料用於Copilot起草或編輯文件時,Copilot會解釋這些指令作為使用者請求的一部分,從而修改當前文件內容(例如更改財務報告中的數字),並同時將整個惡意指令複製到新文件的底部(使用白色文字和8號字型),使其成為新的攻擊載體。之後,若其他同事使用該文件作為Copilot的輸入,攻擊會再次觸發,實現跨文件傳播,即使原始惡意文件已不再存在。
攻擊場景示例 研究人員以財務報告為例說明:員工從受信任但已被攻破的網站下載市場分析文件,其中包含隱藏指令。當員工使用Copilot撰寫財務報告並引用該文件時,Copilot會篡改報告中的內部數字,並將攻擊指令複製到新報告中。隨後,若其他同事使用該報告作為源材料,攻擊繼續擴散,影響更多文件。
威脅模型與安全邊界 攻擊者不需要訪問受害者的Microsoft 365租戶,只需透過SharePoint、Teams、Outlook等共享惡意文件即可。相關的安全邊界是附件的信任邊界:Copilot必須讀取所有附件以確定哪些內容包含在起草任務中,但附件應被視為不可信資訊,而非可信使用者指令。然而,攻擊者的文件被下載或共享後,若在Copilot起草任務中附加,信任即被打破。
披露時間線 研究人員於2026年3月6日向微軟安全響應中心(MSRC)提交報告,經過144天的協調期,其中微軟兩次推遲公開披露。2026年4月3日,微軟部署了首個緩解措施(新的“Edit with Copilot”體驗),但研究人員在4月9日發現新的提示詞仍可觸發攻擊。2026年7月14日,微軟將底層模型升級至GPT-5.5作為第二次緩解,但次日研究人員使用GPT-5.6成功復現了蠕蟲攻擊。截至2026年7月28日公開披露時,攻擊仍然可復現,沒有穩健的緩解方案。
安全建議 使用者應將在Copilot中使用的外部文件視為不可信,使用前仔細檢查附件,並仔細複核Copilot生成或編輯的文件再共享或分發。但研究人員強調,這些措施無法完全消除風險。微軟確認所有當前部署的緩解措施下攻擊仍可復現,且尚未找到針對更廣泛漏洞類別的穩健解決方案。
這一發現凸顯了AI輔助工具中信任邊界的脆弱性。研究人員選擇在漏洞類別層面而非載荷層面披露,以幫助防護者瞭解風險並做出知情決策。