首页
学习
活动
专区
圈层
工具
发布

AI蠕虫入侵Copilot复读式传播

旧金山的一间办公室里,市场部分析师小陈下载了一份来自信任网站的行业报告,用 Copilot 起草季度财报。她不知道的是,这份文档里藏着一段隐形指令.Copilot 在改写报告的同时,悄无声息地把这份恶意指令复制进了新文档。第二天,同事拿着她传来的文件继续做预算分析,蠕虫又往前跳了一步。

一场144天未能修复的漏洞

安全研究员揭示了一种全新的攻击模式:攻击者可以在共享文档中植入隐藏指令,当用户在 Word 中调用 Copilot 编辑文档时,这些指令会被模型当作用户需求的一部分执行。Copilot 不仅会按指令篡改文档内容,还会将恶意指令连带复制到生成的新文档中,让受害者的文件变成新的传播载体。研究员在 144 天的协调披露期内与微软安全团队密切合作,经历两次模型升级.包括将底层模型升级到 GPT-5.5.攻击依然未被有效封堵。在升级到 GPT-5.6 后,蠕虫式传播竟然在最新模型上重现成功。

不依赖漏洞的自我复制机制

与传统的软件漏洞不同,这种 AI 蠕虫不需要任何内存溢出或代码注入。它利用的是大语言模型与生俱来的"遵从指令"特性。攻击者把隐藏提示嵌入到一份看似正常的文档中,当用户用 Copilot 处理这份文档时,模型同时看到了"改写报告"的用户请求和"篡改财务数据并复制自身"的隐藏指令。Copilot 无法区分哪条指令来自用户、哪条来自文档内容。更令人担忧的是,攻击者不需要拥有目标公司的 Microsoft 365 租户访问权限,只需要通过 SharePoint、Teams 或邮件把恶意文档分享给目标即可。

文档信任链的全面崩塌

这件事最颠覆认知的地方在于:它不是一次性的单点攻击,而是一种可以在组织内部无限传播的自我复制机制。一份被污染的行业报告从市场部传染给财务部,再从财务部传染给法务部,每一份新文档都把攻击链路向前推进一层。研究员在公开披露中坦言,这不是一个可以通过打补丁或升级模型就能解决的问题.它触及了 AI 辅助办公产品的底层架构设计。当 AI 插件默认信任文档内容时,整个企业文档协作体系都暴露在了这种"隐形传播"的风险之下。

来源:HackerNews/En Klype Salt

  • 发表于:
  • 原文链接https://page.om.qq.com/page/OQ5vGQT184PvB1aIBlb5T85Q0
  • 腾讯「腾讯云开发者社区」是腾讯内容开放平台帐号(企鹅号)传播渠道之一,根据《腾讯内容开放平台服务协议》转载发布内容。
  • 如有侵权,请联系 cloudcommunity@tencent.com 删除。

相关快讯

领券