← 返回日报
🌐 机器翻译 · DeepSeek · HN

Document-borne AI worms can self-propagate through Copilot for Word


Context Collapse, Part 3 - AI Worming through Word 发布于 2026 年 7 月 28 日 更新于 2026 年 7 月 28 日

阅读时间:18 分钟

Context Collapse, Part 3 - AI Worming through Word

目录

我要感谢 Microsoft 产品团队和 Microsoft 安全响应中心(MSRC)与我合作,进行本次技术分析并缓解所披露的漏洞。以下反映的编辑意见仅代表作者个人观点,不一定代表与我合作的组织的立场。

摘要 本文所述发现是 MSRC 和 Microsoft 产品团队协调披露的一部分。Microsoft 已收到复现步骤、视频、环境假设以及测试中使用的精确概念验证(PoC)提示。此外,他们被告知在披露前有 90 天的协调期。该期限被延长了两次,最终协调期为 144 天。

在本系列的第 1 部分和第 2 部分中,我展示了外部输入如何影响 Copilot 响应,并在某些情况下可能通过跨域提示注入攻击(XPIAs)导致机密性影响。本报告基于这些发现,将 XPIA 分析从单次交互的攻破扩展到跨可信文档工作流的传播。它表明,一个文档中的攻击者控制指令可以被复制到 Copilot 生成或编辑的 Word 文档中,从而使这些下游文档成为同一攻击的新载体。

此前已有 AI 蠕虫的示例。值得注意的是,Morris II 在 GenAI 驱动的电子邮件助手生态系统中展示了自我复制的提示传播。然而,据我所知,这是首批公开演示之一,展示了文档携带的 AI 蠕虫通过主流商业生产力套件的正常工作流进行自我传播。

所报告的场景是:隐藏在外部分享文档中的恶意指令可能使 Copilot 修改 Word 中正在起草或编辑的文档,并将攻击传播到新文档。

完整攻击简述

攻击方式 攻击者将隐藏指令放入一个文档中,该文档随后被用作 Copilot for Word 的源材料。Copilot 可能将这些指令解释为用户请求的一部分,从而导致它操纵正在起草或编辑的文档。然后,Copilot 还可能将隐藏指令复制到生成的文档中,使该文档成为新的载体。如果该载体随后被用于另一个 Copilot 辅助的工作流,这些指令可以再次触发并传播到更多文档,即使攻击者的原始文档已不存在。

示例 考虑一名员工正在准备一份财务报告。该员工从一个被攻破的可信网站下载了一份市场分析,但未意识到该文档包含隐藏指令。然后,该员工在借助 Copilot 起草报告时,将这份分析作为源材料包含进来。隐藏指令导致 Copilot 修改财务报告中的内部数据,并将攻击复制到新文档中。员工保存并在内部共享了这份看似合法的报告。随后,一位同事将其用作另一份报告的源材料;指令再次触发,修改新报告,并将自身复制到后续文档中。因此,攻击可以在没有被攻破网站或原始恶意文档进一步参与的情况下持续进行。随着受影响的报告被重复使用,更多报告和文档可能成为攻击的载体。

发布时的披露状态

供应商: Microsoft 协调披露: 通过 MSRC 和 Microsoft 产品团队处理 本文包含内容: Microsoft Copilot for Word 中的 XPIA 和自我传播场景 客户应对措施: 在发布时,没有任何客户端的修复措施能完全解决该问题。客户可以通过以下方式降低风险:

Microsoft 方面状态: 测试已复现该攻击,且当前所有缓解措施均已部署。在发布时,对于更广泛的漏洞类别,尚无可靠的缓解方案。

关于在修复前披露的说明 与第 1 部分和第 2 部分不同,本场景在发布时仍然可利用。我对此进行了仔细权衡。与 Microsoft 商定的协调期已结束,测试表明目前尚无针对更广泛漏洞类别的可靠缓解方案。两次缓解尝试(包括一次模型升级)未能关闭该漏洞类别。因此,我选择在类别层面而非载荷层面进行披露。我的理由是,防御者无法减少对未知风险的暴露,而此处描述的传播机制影响了许多组织已经依赖的常规文档工作流。隐瞒该问题的存在将使这些组织无法做出明智的决策,同时不会提供额外的保护。

披露时间线

📖 阅读原文 →