Исследователь безопасности Хокон Молёй обнаружил самовоспроизводящийся червь, использующий Microsoft Copilot для Word. Атака строится на скрытых командах, которые ИИ воспринимает как приоритетные инструкции. Microsoft не смогла устранить проблему после двух попыток исправления кода.
Исследователь Хокон Молёй представил доказательства существования самовоспроизводящегося червя на базе промпт-инъекций, который превращает Microsoft Copilot для Word в невольного соучастника атаки. Механика взлома элегантно проста: злоумышленники внедряют в документ текст белым шрифтом микроскопического размера. Для человека это выглядит как пустое место, но для Copilot это команда с высоким приоритетом. Поскольку архитектура Microsoft очищает форматирование перед передачей данных в модель, нейросеть воспринимает этот скрытый яд как легитимную инструкцию, полностью игнорируя визуальные фильтры.
Как только пользователь обращается к скомпрометированному файлу — например, к отраслевому отчету, скачанному из сети, — запускается цепочка заражения. Copilot автономно исполняет внедренную логику, незаметно копируя вредоносную нагрузку в любой новый документ, создаваемый пользователем. Это не просто технический курьез, а прямая угроза целостности корпоративных данных. Подобный червь может манипулировать цифрами в финансовых прогнозах или искажать стратегическую аналитику, действуя под маской помощника, которому сотрудника научили доверять.
Ситуация усугубляется неспособностью Microsoft закрыть эту брешь. Несмотря на признание проблемы еще в марте, две отдельные попытки исправить логику обработки данных провалились.
Стратегический контекст
Молёй предал информацию огласке после 144 дней молчания со стороны Редмонда, хотя предусмотрительно не стал публиковать конкретные вредоносные строки кода. Как отметил ИИ-исследователь Андреас Кирш, это не теоретический частный случай, а структурная проблема того, как большие языковые модели (LLM) поглощают неструктурированные данные.
Итог
До тех пор, пока модели не научатся четко разграничивать данные и инструкции, ИИ-ассистент будет оставаться эффективным вектором для внутренних кибератак и корпоративного шпионажа.