隐藏在Word文档中的Copilot自传播蠕虫

The Decoder··作者 Thomas Joos

关键信息

报道称,Copilot 在处理前会去除颜色和字号信息,这使得隐藏指令即使用户看不见也仍然有效。微软已在 3 月 31 日确认这一行为,但两次修复尝试都失败了;在 144 天未能修复后,Måløy 公布了研究结果,但没有公开具体载荷文本。

资讯摘要

一名安全研究员演示了 Microsoft Copilot for Word 中的一种提示注入技术,它可以在不需要用户直接操作的情况下,从一个文档传播到另一个文档。Håkon Måløy 的概念验证把恶意指令藏在 Word 文件里,使用白色文字、白色背景和极小字号,让载荷对人类读者不可见。可是,Copilot 在分析内容前会去除颜色和字号等格式信息,因此仍然能够读取并执行这些隐藏指令。用户如果让 Copilot 基于该文档生成新文件,隐藏指令就可能被复制到输出文件中。这样一来,输出文件本身就成了载体,只要再次被当作来源或模板使用,就可能继续感染后续文档。

文章举例说,一份从网上获取的被污染市场分析,可能会影响一份财务报告,并继续传播到更多报告中。报道称,微软已在 3 月 31 日确认这一行为,但两次修复尝试都没有成功。在 144 天仍无解决方案后,Måløy 公布了研究结果,但保留了具体载荷文本。报道将这一问题视为更广泛的、仍未解决的 AI 提示注入安全难题的一部分。

隐藏在Word文档中的Copilot自传播蠕虫

资讯正文

一位安全研究人员构建了一个自我传播的蠕虫,它藏在 Word 文档中并劫持 Microsoft Copilot

一名安全研究人员展示了 Microsoft Copilot for Word 中的提示注入攻击如何自行传播。Håkon Måløy 描述了一种蠕虫式攻击:攻击者以极小的字体大小,用白色文字配白色背景,将指令隐藏在文档中。读者看不见这些内容,但 Copilot 可以,因为它在处理前会剥离颜色和字体大小。当有人将该文档作为来源使用时,Copilot 会执行这些隐藏指令,并把它们复制到新文件中。那个文件就变成了一个载体。把它当作模板使用,攻击就会再次触发。一份来自互联网、已被攻陷的市场分析,可能会操纵一份财务报告,继而感染更多报告。

微软在 3 月 31 日确认了这一行为。两次修复尝试都失败了。在 144 天后,Måløy 在没有任何修复措施到位的情况下公布了他的发现,不过他保留了有效载荷文本。人工智能研究员 Andreas Kirsch 最近开玩笑说,他希望有人真的能构建出这样一种蠕虫,好让怀疑者相信 AI 安全风险是真实存在的。现在它已经出现了。提示注入仍然是一个尚未解决的 AI 安全问题。

来源与参考

  1. 原始链接
  2. A security researcher built a self-spreading worm that hides inside Word docs and hijacks Microsoft Copilot

收录于 2026-08-02