OC

Knowledge OS
一份 Word 文档能让 Copilot 自我复制:AI 蠕虫攻击的是上下文,不是宏
科技 · 2026-07-30 · AI 安全 · 阅读 0

一份 Word 文档能让 Copilot 自我复制:AI 蠕虫攻击的是上下文,不是宏

作者:韩启明|OC 政策与安全编辑

作者:韩启明|OC 政策与安全编辑

安全研究者在 Context Collapse 第三部分 披露,一份带有隐藏指令的 Word 文档可以在被 Copilot 读取后,诱导系统把攻击内容写进新文档,使提示注入沿着正常文档工作流继续传播。研究者称整个披露协调历时 144 天。

一句话结论:这类 AI 蠕虫不依赖传统宏代码自我执行,而是把恶意指令伪装成模型要理解的内容,再利用 Copilot 的写文档能力复制自己。

传统文档恶意软件通常需要宏、脚本或漏洞执行代码,安全产品可以识别可执行行为。提示注入只需要一段模型可读、人类不易注意的文字。Copilot 把外部文档作为参考资料时,如果无法稳定区分“文档内容”和“给助手的命令”,攻击指令就可能进入上下文。

传播发生在输出阶段。被诱导的 Copilot 不只给出错误回答,还可能把隐藏指令加入新生成或修改的文档。下一位用户再让 Copilot 处理该文件,指令继续生效。即使最初的恶意文件被删除,带有复制内容的后代文档仍可能留在组织内。

恶意文档、模型上下文、新文档与下一位用户形成传播环

研究者表示,微软通过模型升级等方式缓解了演示攻击,但认为内容与指令混在同一上下文的根本问题仍需要分层防御。微软自己的安全文档也承认,提示注入可能导致错误摘要、敏感信息泄露或非预期操作,并推荐输入过滤、指令分离、访问边界和输出过滤。

这里不能把概念验证写成已经大规模传播的疫情。攻击能否成立取决于具体 Copilot 版本、文档访问权限、可执行动作和隐藏内容是否通过过滤。企业需要复现自己的配置,而不是只看演示视频。

关键事实

  • 来源:独立研究者披露、Microsoft Defender 文档
  • 涉及产品:Microsoft 365 Copilot、Word
  • 核心技术:跨提示注入、上下文污染、文档写入、持久化传播
  • 关键数字:研究者称协调披露历时 144 天

OC 判断

提示注入正在从“一次回答被带偏”升级为信息完整性问题。只过滤输入不够,系统还要标记外部内容来源、禁止它修改高权限指令,并扫描模型输出是否复制了隐藏控制语句。文档被人信任,正是这类攻击最危险的地方。

为什么重要

  • 对开发者:读取和写入文档的 Agent 必须使用不同权限与数据通道。
  • 对企业:应记录 Copilot 修改了哪些文件,并为外部文档设置隔离策略。
  • 对用户:没有宏警告不代表文档对 AI 助手安全。

参考来源

相关阅读

基于标题、摘要和正文内容自动匹配。

更多科技

评论

围绕这篇文章补充信息、提出问题或分享观察。

0
暂无评论。

发表评论