Microsoft Copilot for Word 中的一种蠕虫式攻击,已将长期存在的 AI 安全担忧变成了具体演示
一名安全研究人员展示了,Microsoft Word 文档中的隐藏提示注入,如何在用户使用 Microsoft Copilot for Word 复用或总结内容时从一个文件传播到另一个文件。其结果不仅仅是一次性漏洞,而是一种自我传播机制,能够把普通文档变成传播载体。
根据披露的发现,这种攻击通过以人类读者不太可能注意到的方式在文档中嵌入指令来实现,例如在极小字号下使用白色文字配白色背景。研究人员表示,Copilot 在处理文本前会去除颜色和字号格式,因此即便这些隐藏指令对查看文档的人几乎不可见,对 AI 系统来说仍然是可见的。
这种差异很重要,因为它在用户以为文件中包含的内容与 AI 助手实际读取的内容之间制造了鸿沟。如果 Copilot 在生成新文档时遵循了这些隐藏指令,注入的文本就可能被复制到输出中。新文件随后又会成为另一个载体。当第二个文档日后被用作源材料时,同样的隐藏指令就可能再次触发。
为什么这一演示很重要
提示注入常被描述为 AI 系统中的一个尚未解决的问题,但许多讨论都停留在抽象层面。这个案例更具体,也更令人不安,因为它展示了这种弱点如何在正常的办公流程中传播。恶意文件不需要以传统意义上的方式诱使用户运行代码。它只需要被用于知识工作者每天都会执行的那类文档处理任务即可。
据报道,这一场景说明,一份从互联网上下载的受感染市场分析报告,如何影响一份借助 Copilot 创建的财务报告。如果该报告继承了这些隐藏指令,它随后还可能污染后续草稿、衍生摘要,或基于模板生成的文档。换句话说,让文档更容易复用的生产力功能,也为攻击的持续存在创造了路径。
这与经典钓鱼或宏恶意软件有明显不同。这里描述的风险与 AI 模型如何解读受信任商业内容中的语言有关。基础文档可能看起来无害,通过随意检查,但仍然会改变后续输出。
微软已获通知,但在发现公布时尚无修复方案
据来源材料称,发起这次攻击的研究人员 Hakon Maloy 于 3 月 31 日向微软报告了这一行为。微软确认了该行为,但据称两次尝试修复均未成功。在经过 144 天后,Maloy 公布了这些发现,但没有公开释放有效载荷文本本身。
这一时间线有两个重要意义。首先,它表明这个问题并不只是理论上的,也不是由于对某个边缘情况的误解而产生。其次,它进一步说明,在设计为摄取并转换自然语言的系统中,提示注入问题解决起来有多困难。如果助手被期望把文档中的一切都视为潜在有用上下文,那么区分合法指令和恶意指令,在技术上和产品上都变得复杂。
在没有公开修复方案的情况下发布这些发现,也给企业级 AI 供应商增加了压力。Copilot 及类似工具越来越被定位为帮助公司内部文件进行起草、编辑、总结和综合信息的助手。这使得对文档边界和指令处理的信任,成为产品安全的核心。
这是办公生产力问题,不只是 AI 实验室问题
这个案例之所以引人注目,部分原因在于它出现在广泛使用的生产力场景中,而不是狭义的聊天机器人界面。Word 文档经常在团队、部门、合作伙伴和外部来源之间共享。许多组织正积极鼓励员工把更多这类文档交给 AI Copilot 处理,以节省时间。
报告中描述的漏洞表明,便利性也可能变成攻击面。用户不需要点击危险附件、启用宏,或安装可疑软件。相反,只要请求 Copilot 基于旧文档撰写新文档,就可能足以复制隐藏指令。
这使防御习惯更难界定。传统安全指导通常围绕可见警示信号或可执行内容展开。而在这里,风险材料只是纯文本,只是通过格式化来躲避人类注意,同时仍然对模型可读。因此,这种攻击利用的是同一文件中人类与机器感知之间的错位。
这一演示说明了 AI 安全的现状
更广泛的结论是,在真实产品中,提示注入问题仍未解决,尤其是在模型被赋予较大权限去解释混合信任输入时。外部文档、网页、电子邮件或附件中的隐藏指令,在各类 AI 系统中都是已知隐患。这个例子增加了一种传播机制,使得一旦坏文档进入工作流,问题就更难遏制。
这份报道也削弱了“提示注入主要只是会产生奇怪回答的小麻烦”这一看法。在这里,风险是业务上的。恶意指令可以保留在正常的业务资料中,并通过日常知识工作扩散。即使没有破坏性代码执行,这也会给员工可能信任的报告、摘要、规划文档和其他记录带来完整性风险。
研究人员选择不公开实际有效载荷文本,略微限制了立即被模仿的可能性,但公开的描述已经足以说明这类失败模式。对于评估 AI Copilot 的公司来说,教训很直接:不能仅因为来源看起来像普通办公内容,就把文档摄取视为安全。
随着企业对 AI 写作工具的依赖不断加深,内容与命令之间的边界,正成为最重要的安全防线之一。这一演示表明,在当前系统中,这条边界仍然太容易被模糊。
本文基于 The Decoder 的报道。阅读原文。
Originally published on the-decoder.com


