一位知名挪威AI研究人员近日披露,一种"AI蠕虫"能够以Copilot为传播媒介,在微软Word文档中扩散。
研究人员Hakon Mal?y发布的报告(后经微软证实)指出,攻击者可以在文档中隐藏恶意指令,当该文档被作为Copilot生成或编辑内容的素材时——例如用于生成财务报告——其中的恶意指令可能篡改文档中的数据。更危险的是,这些恶意指令会自动复制到新生成的文档中,使其在下一次Copilot辅助工作流中成为攻击载体。
Mal?y表示:"据我所知,这是主流商业办公套件中首次公开演示的、通过正常工作流传播的文档型AI蠕虫自我复制攻击。"
微软随后就此事发表声明称:"我们已针对该研究人员披露的问题采取措施,并感谢其通过协调漏洞披露机制与我们合作。为应对此类风险,我们采用纵深防御策略,在多个环节设置防护措施以拦截恶意指令,并确保任务与用户意图保持一致。我们正随着技术与威胁态势的演变不断强化这些防护手段,同时建议用户安装最新更新、采用多层安全防护、谨慎处理来源不明的内容,并在使用或分享AI生成内容前仔细核查。"
纽约市科技咨询公司Tribeca Softtech首席战略官Aman Mahapatra在研究了该漏洞的利用机制后表示,其危险性远超表面看起来的程度,因为它几乎能绕过企业现有的所有防御机制。
"这是一种蠕虫病毒——一种以Copilot为传播机制、以合法企业协作为投递渠道的自我复制恶意软件。它能绕过所有传统邮件安全控制,因为文档在投递时并不带毒,而是在Copilot处理时才变为恶意文档。这意味着它能绕过数据防泄漏(DLP)系统,因为数据窃取是通过用户本人经过身份验证的Copilot会话完成的。它还能绕过终端防护,因为全程没有代码执行,只有企业明确授权的AI服务在执行指令。"他补充指出,安全研究人员已就此类攻击发出警告长达两年之久。
Mal?y表示,他自3月3日起便一直与微软安全响应中心(MSRC)合作,微软也相继实施并推送了多项小范围定向缓解措施,但核心漏洞至今尚未修复。他坦言对于公开一个仍在活跃利用的漏洞有所顾虑,但认为现在是披露的时候了。
"我的判断是:防御者无法降低自己一无所知的风险的暴露面,而这里描述的传播机制影响的是众多组织已在日常依赖的普通文档工作流。"
Mal?y同时评价了业界提出的一种解决思路——彻底将大语言模型的指令与其处理的数据相隔离。他指出,这一思路虽有价值,但在现实工作流中,数据与指令的边界并不总是清晰的。例如,当用户要求智能体安排出差行程时,智能体需要同时读取包含已批准行程的邮件和包含预订流程的文档。"因此,更广泛的挑战不仅仅是防止系统将外部内容解读为指令,还要判断这些指令是否符合用户目标以及系统所处的上下文。"
Aikido Security企业CISO Mike Wilkes表示,此次漏洞的潜在危害难以低估。"这是一个重大问题,因为它将提示词注入攻击从单次受损交互升级为可能自我传播的文档完整性攻击。"他指出,这并非会自动扩散的传统蠕虫,仍需用户或Copilot工作流将受感染文档带入模型上下文。"但一旦发生,恶意指令据报可以篡改业务信息,将自身隐藏在生成的Word文档中,把一份合法的内部文件变成下一个攻击载体。"
他还指出,这将催生"一条危险的企业供应链——财务报告、合同、政策和合作伙伴文档可能在继承恶意行为的同时,依然保留其合法作者和微软365账户所赋予的信任背书"。
这一漏洞的根源在于,生成式AI往往难以区分用户提供的输入数据与待执行的指令。
LexisNexis风险解决方案集团CISO Flavio Villanustre指出,数据与指令混淆的问题几十年前在数据库领域同样出现过,并演变成了今天广为人知的SQL注入攻击。他表示,此后业界开发出了参数化绑定机制,将指令与来自不可信来源的数据明确分离——"大语言模型和其他AI同样需要经历这一过程"。
Moor Insights & Strategy副总裁兼首席分析师Mike Leone对此表示赞同:"不得不说这有些令人哑然失笑。人们从SQL注入时代起就在问数据能不能发号施令。那次我们通过让数据库区分指令和数据解决了问题。三十年后,我们却造出了整整一个根本无法做出这种区分的软件类别。"
Conifers.ai首席执行官Tom Findling同样认为数据与指令的分离是最核心的问题,并强调:"微软无需等待这个问题在模型层面彻底解决。它现在就可以在Copilot内部减缓传播:阻止隐藏内容被写入新文档、在使用前显示隐藏文本、保留Copilot读取内容的信任级别,并展示所有AI生成的修改内容。"
然而,IDC安全研究组副总裁Frank Dickson认为,从根本上解决问题需要行业层面的协同。"彻底修复需要整个行业在架构变更上达成一致,鉴于各方利益关系以及主要玩家之间并非紧密盟友,这在短期内难以实现。"他指出,指令与数据的分离需要在所有主流厂商的模型或平台层面统一内置,"目前没有厂商能从这项工作中获得商业回报,因此应将其视为一个需要数年攻关的研究课题,而非CISO可以翘首以待的近期方案"。
对此,Leone持不同意见,他认为单一厂商至少可以为自己的客户做出相当大的改善:"这个攻击存在于一款产品内部。如果微软加固Copilot的文档处理路径,Copilot用户就会更安全,无论其他厂商是否跟进。"
Dickson还补充指出,此漏洞的另一个关键问题在于,传播载体文档均由合法员工使用合法工具创建,"因此一旦攻击载荷开始流转,根本没有明显的源头可循;一个组织可能通过自身工作流'洗白'了数周的被篡改财务数据,才有人察觉异常"。
面对这一挑战,多位专家也向企业CISO提出了具体的应对建议。
IDC的Dickson建议,"目前最有效的抓手完全在模型之外,在于控制Copilot在未经人工选择的情况下能够自动拉取多少不可信内容进入会话"。他建议企业关闭或限制Copilot的自动发现功能,要求员工明确选择输入文档,"仅此一项就能封堵攻击获得立足点的两种途径之一"。
IDC还建议,针对财务或其他重要文档,应引入Copilot修改内容的可视化差异对比或红线标注,并要求人工审批。此外,IT团队应通过随文档传递的元数据追踪内容来源及AI接触记录,"这无法阻止注入,但意味着一旦有内容突破防线,组织能够追溯其扩散路径,而非在三份报告后才发现一个被篡改的数字,却再也无从还原整条链路"。
不过,Fortra安全研发副总监Tyler Reguly表示,他并不认为这一漏洞会产生实质性影响,认为它更像一个"实验室漏洞"。他指出,正常的企业工作流并不涵盖触发攻击所需的若干步骤,而且员工本就受过不随意下载Word文档的训练。此外,从报告中模糊处理的示例来看,恶意文档中含有一个额外的表面空白页面,其中以白色文字隐藏了恶意提示词。"如果有人设法说服我下载一份外部Word文档,那一页就会立刻引起我的警觉。总体而言,这感觉需要天时地利人和才能奏效。"
Q&A
Q1:Copilot AI蠕虫漏洞是怎么工作的?
A:攻击者将恶意指令隐藏在Word文档中,当该文档被用作Copilot生成新文档的素材时,恶意指令会篡改新文档中的内容,并将自身复制到新文档中,使其成为下一个攻击载体。整个过程无需执行任何代码,完全依托Copilot的正常文档处理流程传播,因此能绕过传统的邮件安全、数据防泄漏和终端防护等机制。
Q2:微软对这个Copilot漏洞做了什么?
A:微软在研究人员Hakon Mal?y于3月3日报告后,相继实施并推送了多项小范围的定向缓解措施,但核心漏洞尚未被完全修复。微软官方表示已采用纵深防御策略,并建议用户安装最新更新、谨慎处理来源不明内容,以及在使用或分享AI生成内容前仔细核查。
Q3:企业该如何防范Copilot文档蠕虫攻击?
A:专家建议:关闭或限制Copilot的自动文档发现功能,要求员工手动选择输入文档;对Copilot修改财务等重要文档的内容启用可视化差异对比并要求人工审批;通过文档元数据追踪内容来源和AI接触记录,以便在攻击发生后追溯传播路径。这些都是无需等待技术层面修复即可立即实施的工作流层面的防护措施。
