IT时代网7月31日消息,挪威数据科学家Hakon Maloy披露了一种针对Copilot for Word的AI蠕虫攻击方式。按照他公开的概念验证,用户在Word里调用Copilot的过程中,藏在文档中的恶意提示词能够自我复制,篡改用户正在创建或编辑的文档,并继续扩散到新文档里。

整套流程大致四步。攻击者先把隐藏指令——也就是这条AI蠕虫——插进一份稍后会被Copilot处理的文档;用户载入文档后,Copilot把隐藏指令误判成用户请求,照着改动手头的文件;紧接着,Copilot在用户毫无察觉的情况下,把原始文档里的隐藏指令复制进新文档;这份新文档一旦进入另一条Copilot辅助工作流,指令继续往下一份文档蔓延。

麻烦就在这里。蠕虫一旦进入文档流转链路,就可能脱离攻击者控制自行繁殖,等到有人发现异常,想溯源找到感染起点已经相当困难。Maloy的说法是,这种攻击不依赖被攻陷的网站或原始恶意文档也能持续存在,攻击者甚至不需要访问受害者的Microsoft 365租户,只要把恶意文档共享出去就够了。

他还展示了一张截图,底部模糊区域正是AI蠕虫生成的提示信息——实际攻击中会用白色背景配白色文字,肉眼几乎认不出来。

披露过程拖了很久。Maloy在2026年3月6日就把这个概念验证通报给微软,随后与对方合作寻找缓解措施。微软陆续部署了多项补丁,但他只要改写提示词仍能绕过。由于始终没有找到有效办法,加上他自己已经两度推迟披露,双方约定的144天协调期结束后,他选择公开。用他的话说,针对这类范围广泛的漏洞,目前还没有确定性的解决方案。

打开网易新闻 查看精彩图片

注:本文中包含AI辅助创作的内容。