一份 Word 文档能让 Copilot 自我复制:AI 蠕虫攻击的是上下文,不是宏
作者:韩启明|OC 政策与安全编辑
作者:韩启明|OC 政策与安全编辑
安全研究者在 Context Collapse 第三部分 披露,一份带有隐藏指令的 Word 文档可以在被 Copilot 读取后,诱导系统把攻击内容写进新文档,使提示注入沿着正常文档工作流继续传播。研究者称整个披露协调历时 144 天。
一句话结论:这类 AI 蠕虫不依赖传统宏代码自我执行,而是把恶意指令伪装成模型要理解的内容,再利用 Copilot 的写文档能力复制自己。
传统文档恶意软件通常需要宏、脚本或漏洞执行代码,安全产品可以识别可执行行为。提示注入只需要一段模型可读、人类不易注意的文字。Copilot 把外部文档作为参考资料时,如果无法稳定区分“文档内容”和“给助手的命令”,攻击指令就可能进入上下文。
传播发生在输出阶段。被诱导的 Copilot 不只给出错误回答,还可能把隐藏指令加入新生成或修改的文档。下一位用户再让 Copilot 处理该文件,指令继续生效。即使最初的恶意文件被删除,带有复制内容的后代文档仍可能留在组织内。

研究者表示,微软通过模型升级等方式缓解了演示攻击,但认为内容与指令混在同一上下文的根本问题仍需要分层防御。微软自己的安全文档也承认,提示注入可能导致错误摘要、敏感信息泄露或非预期操作,并推荐输入过滤、指令分离、访问边界和输出过滤。
这里不能把概念验证写成已经大规模传播的疫情。攻击能否成立取决于具体 Copilot 版本、文档访问权限、可执行动作和隐藏内容是否通过过滤。企业需要复现自己的配置,而不是只看演示视频。
关键事实
- 来源:独立研究者披露、Microsoft Defender 文档
- 涉及产品:Microsoft 365 Copilot、Word
- 核心技术:跨提示注入、上下文污染、文档写入、持久化传播
- 关键数字:研究者称协调披露历时 144 天
OC 判断
提示注入正在从“一次回答被带偏”升级为信息完整性问题。只过滤输入不够,系统还要标记外部内容来源、禁止它修改高权限指令,并扫描模型输出是否复制了隐藏控制语句。文档被人信任,正是这类攻击最危险的地方。
为什么重要
- 对开发者:读取和写入文档的 Agent 必须使用不同权限与数据通道。
- 对企业:应记录 Copilot 修改了哪些文件,并为外部文档设置隔离策略。
- 对用户:没有宏警告不代表文档对 AI 助手安全。
评论
围绕这篇文章补充信息、提出问题或分享观察。