Sonata

Copilot научили распространять ИИ-червя через документы Word

image source

Норвежский специалист по анализу данных Хокон Молёй (Håkon Måløy) описал уязвимость в офисном помощнике Microsoft Copilot. В документ Word можно вписать скрытый запрос: ИИ выполняет его, меняет данные в файле и переносит инструкции в новые документы.

По словам эксперта, это одна из первых публичных демонстраций самораспространяющегося ИИ-червя через офисные документы. Microsoft уведомили о проблеме, с марта 2026 года стороны совместно искали решение, но механизм продолжает работать.

Первоначальную версию атаки компания закрыла, однако после изменения формулировки запроса уязвимость проявилась снова. Раскрытие переносили дважды, и спустя 144 дня Молёй единолично сообщил о проблеме публично — без публикации самого вредоносного промпта.

Сценарий выглядит так: сотрудник скачивает с доверенного, но скомпрометированного сайта аналитику рынка и просит Copilot подготовить финансовый отчёт. Помощник искажает цифры и копирует инструкции в новый файл.

Если коллега возьмёт этот отчёт за образец, цикл повторится, а отследить первоисточник станет сложнее. Ни исходный сайт, ни первый документ дальше не нужны, доступ к аккаунту Microsoft 365 жертвы тоже — хватит просто прислать ей файл.

Корень проблемы в том, что Copilot в принципе не должен исполнять инструкции из содержимого документов, но иногда делает это. ИИ-помощники обрабатывают письма, файлы и веб-страницы, которые контролируются злоумышленниками.

Долгосрочное решение — архитектура, где цели и намерения агента существуют независимо от обрабатываемых данных.

Пока таких средств нет, полную гарантию даёт только отказ от Copilot. Иначе все внешние документы стоит считать ненадёжными: проверять до отправки ИИ, после получения результата и перед пересылкой людям.

Microsoft поблагодарила исследователя за скоординированное раскрытие и заявила о стратегии многоуровневой защиты, блокирующей вредоносные инструкции в нескольких точках. Компания призвала обновляться и проверять ИИ-контент перед использованием.

источник

Загрузка страницы