ИИ-червь распространяется через документы Word и Copilot: Microsoft подтвердила проблему

Известный норвежский исследователь ИИ Хокон Молёй (Håkon Måløy) опубликовал подробности об ИИ-черве, который распространяется через документы Microsoft — включая Word и Copilot. Microsoft подтвердила выводы исследователя.

Как работает червь

Атакующий прячет вредоносные инструкции в документе, который затем используется как исходный материал для создания или редактирования документов через Copilot — например, при подготовке финансового отчёта. Инструкции могут менять цифры в создаваемом документе, а затем копируют себя в новый файл. Тот превращается в носителя атаки, когда его снова задействуют в другом рабочем процессе с Copilot.

По словам Молёя, это одно из первых публичных доказательств самопропагации документного ИИ-червя через обычные рабочие процессы в массовом коммерческом офисном пакете. Исследователь сотрудничает с Microsoft Security Response Center (MSRC) с 3 марта: компания выпустила несколько небольших точечных мер, но корневая уязвимость пока не устранена. Он решил раскрыть проблему, потому что защитники не могут снизить риск, о котором не знают.

Почему это хуже обычной инъекции

Аман Махапатра, главный стратег Tribeca Softtech, отмечает, что червь обходит практически все существующие механизмы защиты. Письмо не выглядит вредоносным при доставке — документ становится опасным только после обработки Copilot. Системы DLP не срабатывают, потому что утечка идёт через аутентифицированную сессию Copilot самого пользователя. Эндпоинт-защита не видит выполнения кода: инструкции выполняет ИИ-сервис, который предприятие само авторизовало.

Майк Уилкс, корпоративный CISO Aikido Security, говорит, что проблема превращает prompt injection из разовой компрометации в потенциально самопропагающуюся атаку на целостность документов, хотя классическим червём её назвать нельзя: чтобы цепочка продолжалась, нужен пользователь или рабочий процесс Copilot.

Ответ Microsoft

В компании заявили, что учли выводы исследователя в рамках координированного раскрытия и применяют стратегию защиты в глубину: вредоносные инструкции блокируются в нескольких точках, задачи остаются согласованными с запросами пользователей. Microsoft призывает устанавливать свежие обновления, использовать несколько слоёв защиты, осторожно относиться к контенту из неизвестных источников и перепроверять сгенерированный ИИ материал перед использованием.

Сам Молёй сомневается, что простое отделение инструкций от данных решает проблему: в реальных рабочих процессах граница между ними не всегда очевидна — например, агент, организующий командировку, вынужден читать письмо с утверждённым маршрутом и документ с процедурой бронирования. По его мнению, задача шире: оценивать, соответствуют ли инструкции целям пользователя и контексту, в котором работает система. Для организаций, активно внедряющих Copilot в документооборот, практический вывод прост — проверять содержимое документов, попадающих в Copilot-процессы, и не доверять контенту из неизвестных источников.

Источник: csoonline.com