微软Copilot曝AI蠕虫 隐藏指令篡改Word

时间:2026年7月31日 地点:挪威 人物:微软Microsoft 365 Copilot团队、挪威数据科学家Håkon Måløy 事件详情:7月31日,挪威数据科学家Håkon Måløy公开披露一种针对微软Word中Copilot助手的AI蠕虫攻击。攻击通过在文档中嵌入白底白字、超小字号的隐藏指令,Copilot处理文档时会将这些不可见指令误判为用户请求并执行,生成的修改结果会自动将原始隐藏指令复制到新文档中。当新文档进入下一轮Copilot工作流时,攻击便会持续扩散。Måløy早在3月6日就向微软通报该漏洞,并推迟两次披露时间,在双方约定的144天协调期结束后才对外公开。微软此前部署了两项缓解措施,第一项拦截原始提示措辞,第二项将底层模型升级至GPT-5.5,但次日修改指令后仍可在GPT-5.6上完整复现攻击链。截至公开披露日,该漏洞类别仍处于可利用状态,业内尚无确定性解决方案。 背景:这是业内首个可自主复制、跨文档传播、零代码、全免杀的AI蠕虫威胁,攻击链路不依赖任何被攻陷的网站、二进制恶意代码、VBA宏指令、系统权限调用或恶意网络请求,仅依靠纯文本隐藏提示词完成投毒、篡改、传播。漏洞根源于Transformer架构下大模型上下文窗口的根本性设计缺陷——模型无法从语义上可靠区分系统指令、用户问题和外部数据,所有文本在注意力机制下都是平等的。微软官方文档确认Microsoft 365 Copilot持续使用输入过滤、提示分层、访问边界和输出过滤等机制防御提示注入,Defender for Office 365也开始在邮件进入邮箱前识别隐藏文字、附件和混淆指令,但微软与Måløy均未明确说明该特定载荷是否会被上述层面检测到。 影响: - 暴露了AI办公助手的根本性安全风险,对全员部署Microsoft 365 Copilot的企业形成常态化高危威胁 - 攻击链可篡改财务、法务、商务、行政等核心业务数据,引发实质经营风险 - 凸显当前主流AI防御机制局限性,推动行业向确定性系统而非模型指令的安全边界转型 - 提醒企业在复用或共享Copilot生成或编辑的文件前必须进行人工审查 总结:Copilot蠕虫事件标志着AI安全攻防进入新阶段,传统针对Office宏病毒、木马程序、钓鱼链接的防护体系在面对AI原生威胁时已全面失效。Måløy建议将所有外部文档视为不可信来源,在启动生成或编辑操作前检查附件文档。微软在6月一篇文章中也承认"仅靠提示并非可靠的安全边界",记忆访问与隔离应通过确定性系统而非模型指令来控制。事件将促使企业重新评估Microsoft 365 Copilot的部署策略,并加速AI安全防护体系的范式重构。 参考来源: - https://the-decoder.com/a-security-researcher-built-a-self-spreading-worm-that-hides-inside-word-docs-and-hijacks-microsoft-copilot/ - https://enklypesalt.com/posts/context-collapse-part3-ai-worming-through-word/ - https://www.ithome.com/0/984/134.htm - https://tech.ifeng.com/c/8vD0u6Y5Fz5 - https://m.163.com/dy/article/L368K8RN05527PMU.html - https://m.10jqka.com.cn/20260731/c678582811.shtml - https://m.toutiao.com/article/7667986036621984308/ - https://blog.csdn.net/weixin_42376192/article/details/163362308