Microsoft Copilot для Word оказался уязвим для нового класса атак — междоменных инъекций промптов (Cross-Domain Prompt Injection, XPIA), которые позволяют вредоносным инструкциям буквально «размножаться» внутри документооборота компании. Исследователи обнаружили механизм создания «ИИ-червя»: атакующий прячет инструкции в одном файле, а Copilot, обрабатывая его, не просто исполняет команды, но и внедряет их в новые документы. На выходе возникает цепная реакция: сотрудники используют зараженные отчеты как базу для новых черновиков, и инфекция расползается по внутренней сети без прямого участия хакера.

Механика уязвимости, вскрытая после длительных препирательств с Центром реагирования на вопросы безопасности Microsoft (MSRC), стирает границу между внешними подозрительными данными и доверенными внутренними черновиками. Сценарий прост: сотрудник скачивает рыночный анализ с «двойным дном» и просит Copilot помочь в составлении финансового отчета. ИИ послушно искажает цифры и вшивает вредоносный промпт в итоговый файл. Когда коллега возьмет этот отчет для подготовки своего документа, червь активируется снова. В итоге ИИ-ассистент превращается в идеального инсайдера, подрывающего целостность корпоративных данных.

Инструкции, контролируемые атакующим, копируются из одного документа в созданные или отредактированные через Copilot файлы, превращая их в новых носителей атаки.

Это не просто любопытный баг, а серьезная эскалация — от простых манипуляций с промптами индустрия перешла к самоподдерживающейся инфекции офисного пакета. В отличие от нашумевшего Morris II, работавшего в экосистемах почтовых агентов, эта находка бьет по самому сердцу корпоративной работы — общим документам. Очевидно, что отрасль пока не нашла способа безопасно скрестить большие языковые модели и привычные редакторы.

Провал 144-дневного окна раскрытия

Хронология этой истории заставляет усомниться в готовности Microsoft к прозрачному диалогу о безопасности. Исследователи предоставили все шаги для воспроизведения атаки и готовые сценарии взлома (PoC) в рамках стандартного 90-дневного периода. Однако Microsoft дважды продлевала сроки, в итоге «маринуя» отчет 144 дня до публикации. Для бизнеса, который уже сегодня внедряет ИИ в свои процессы, это четкий сигнал: защитный периметр вокруг LLM пока существует только в маркетинговых презентациях.

Риски для автономной инфраструктуры

Уязвимость ставит под удар переход к ИИ-агентам, которые должны не просто писать тексты, а совершать действия. Если ИИ-червь способен перепрыгивать из внешнего документа в конфиденциальный внутренний отчет, потенциальный ущерб становится колоссальным. Механизм распространения намертво вшит в обычные рабочие процессы. Пока не найдено структурное решение, «идеальный инсайдер» остается внутри текстового процессора, смиренно ожидая, когда пользователь решит процитировать очередной «зараженный» файл.

Подобная медлительность техногиганта в исправлении фундаментальных дыр ставит под вопрос целесообразность использования Copilot в закрытых контурах. Руководителям ИТ-департаментов стоит пересмотреть политики доверия к генеративному контенту, прежде чем передавать ИИ-агентам реальные полномочия по управлению инфраструктурой. Иначе автоматизация превратится в автоматизированный шпионаж, где для получения доступа не нужно даже взламывать пароли — достаточно отправить жертве «полезный» файл.

Безопасность ИИКибербезопасностьMicrosoftГенеративный ИИИИ в бизнесе