Исследователь создал самоподдерживающийся червя для Microsoft Copilot: скрывается в Word и заражает файлы

Исследователь создал самоподдерживающийся червя для Microsoft Copilot: скрывается в Word и заражает файлы

Исследователь создал самоподдерживающийся червя для Microsoft Copilot: скрывается в Word и заражает файлы

Исследователь безопасности продемонстрировал атаку на Microsoft Copilot для Word: невидимые инъекции промптов внутри документов автоматически распространяются при каждом переоткрытии файла. Microsoft подтвердила проблему, но не исправила её за 144 дней — и это ставит под удар корпоративных пользователей, которые уже используют Copilot в работе.

Как работает атака

Исследователь спрятал вредоносные инструкции внутри Word-документа. Когда пользователь открывает заражённый документ и запускает Copilot, инструкции перенаправляют AI на действия в интересах атакующего. При копировании или пересылке документа новому пользователю инъекция сохраняется — и заражает уже его копию. Файл становится носителем червя.

Технически атака использует уязвимость, при которой Copilot в Word не изолирует пользовательский контент от системных инструкций. Вредоносный текст в теле документа интерпретируется как часть промпта к AI — и AI выполняет чужие команды, думая, что они свои.

Что такое инъекция промпта

Инъекция промпта (prompt injection) — это техника, при которой злоумышленник вставляет вредоносные инструкции в данные, которые AI-система обрабатывает как свои собственные. Подробнее о сигналах prompt injection в AI-агентах и защите бизнеса мы разбирали в отдельном материале.

Почему это опасно для бизнеса?

Copilot для Word имеет доступ к данным документа, почте и другим файлам пользователя. Заражённый промпт может извлечь конфиденциальную информацию, изменить текст в документе, отправить данные внешнему серверу или убедить пользователя выполнить небезопасное действие.

Классический сценарий для корпоративной среды: один заражённый документ в общем хранилище может заразить все файлы, с которыми работают сотрудники, использующие Copilot. Если в компании используют общие шаблоны документов — заражение может распространиться на всю организацию за несколько дней.

Что известно о реальных атаках

В отличие от многих теоретических уязвимостей, эта техника достаточно проста для воспроизведения. Для создания заражённого документа не требуется экспертиза уровня APT — достаточно базового понимания промптинга и текстового редактора. Это означает, что барьер для использования атаки низкий, а потенциальный ущерб — высокий.

На данный момент нет свидетельств того, что данная уязвимость уже эксплуатируется злоумышленниками. Исследователь продемонстрировал технику в контролируемых условиях. Однако 144 дня без исправления означают, что у любого, кто знает об уязвимости, было достаточно времени для изучения и потенциального использования.

Почему Microsoft не исправила за 144 дней?

Исследователь уведомил Microsoft о проблеме. Компания подтвердила наличие уязвимости, но два патча за 144 дня не решили её. Атака по-прежнему работает. Это может означать, что проблема глубже архитектурно и требует переработки изоляции промптов в Word — что технически сложнее, чем точечный патч.

Как защититься

Пользователям Microsoft 365 с включённым Copilot рекомендуется не открывать документы из непроверенных источников с помощью Copilot, сообщать в службу безопасности о необычном поведении AI-ассистента и рассмотреть отключение Copilot в Word для внешних файлов, пока патч не выпущен.

Также рекомендуем ознакомиться с практическими шагами по защите от prompt injection. Ключевой принцип: автономный агент не должен иметь места, где ему выгодно импровизировать — любая возможность дорисовать реальность закрывается детерминированным путём.

Готовые AI-доступы

Подберите сервис под задачу и начните работать сегодня

ChatGPT, Claude, Gemini, MiniMax и другие инструменты для текстов, кода, изображений и автоматизации — без долгого поиска вариантов.

Авто-выдача после оплаты Популярные AI-сервисы Варианты под разные задачи
Прокрутить вверх