Copilot for Word 遭遇 AI 蠕虫自传播

Document-borne AI worms can self-propagate through Copilot for Word

Copilot for Word 遭遇 AI 蠕虫自传播

我揭示了 Copilot for Word 中存在的一种新型 AI 蠕虫威胁。攻击者只需将隐藏指令植入外部文档,当该文档被用作 Copilot 的参考材料时,指令便会触发,不仅篡改当前文档内容,还会将恶意指令复制到新生成的文档中。这意味着攻击无需攻击者持续介入,即可在组织内部的文档工作流中像病毒一样自我传播。尽管已与 Microsoft 安全团队进行了长达 144 天的协调披露,但截至发布时,针对此类漏洞的通用修复方案仍未完全生效,用户需警惕外部文档带来的风险。

攻击者控制的指令可以复制进 Copilot 生成或编辑的文档中,使这些下游文档成为同一攻击的新载体。
  1. rwmj

    > “在发布之时,针对这一更广泛漏洞类别尚无稳健的缓解措施。”

    难道现在还不明显吗?这类问题根本就没法修复,至少在我们停止混淆指令和数据之前是不可能的。

  2. boothby

    情况只会先变得更糟,而且会糟糕得多,然后才会好转。人们授予代理的权限多到离谱。

    想象一下,有人在热门 GitHub 仓库里发了一条评论。没有代码,只有一段“复现某个 Bug”的指令。它可能会窃取你的信用卡或比特币钱包。也可能干些更缺德的事。然后,它通过你的 GitHub 账号自我传播到另一个仓库。

  3. simonw

    > “隐藏在外部共享文档中的恶意指令,可能导致 Copilot 修改 Word 中起草或编辑的文档,并将攻击传播到新文档中。”

    哦,天哪。

  4. averagjoe

    我既是个程序员,也是个基于网页的 AI 用户,但我绝不想让任何形式的 AI 在我的本地机器上运行。我已经卸载了 Copilot,并禁用了所有本地应用(包括浏览器本身)中的 AI 功能,原因正是本文所描述的那样。从设计层面来说,根本无法保护你的数据免受此类 AI 混淆攻击。AI 无法区分你的提示词和文件中的文本。一个启用 AI 的文字处理软件或邮件应用,竟然会执行普通文档或邮件中嵌入的指令,这简直疯了。切换到 Linux、BSD 或其他开源操作系统才是解决这个问题的唯一真正方案。

  5. piker

    白色文字依然有效!

    现在有很多种方法。看看 https://tritium.legal/blog/noroboto,我们在那里欺骗前沿算法,使其读取的 Unicode 值与文档中字体呈现的值不同。

  6. nticompass

    这简直就是 VBScript/宏蠕虫的卷土重来!

  7. officeplant

    往好处想,AI 造成危害的速度越快,我们的老板们醒悟并推行反 AI 公司政策的速度也就越快!

    哦,我在逗谁呢,你们就是想要这种现实。我就坐在我这个无 AI 的高地上,从大家的痛苦中获得极大的乐趣。

  8. Schlagbohrer

    有人指出过吗?在这个满是 AI 的世界里,这些蠕虫其实就是模因(memes)?模因思想的传播,跟我们这些猿猴发生的没什么两样。

同日更多故事

2026-07-29