隐藏提示词将 Microsoft Copilot 变成了一个 AI 蠕虫
一位安全研究人员演示了如何诱骗 Microsoft Copilot for Word 传播一种能够自我复制的“提示注入式 AI 蠕虫”。这种攻击会静默修改文档,并在新创建的文件中嵌入自己的隐藏指令,从而在不依赖宏或传统恶意软件的情况下,通过正常的文档共享流程实现传播。
攻击者可以将一段 JSON 格式的提示词以白底白字的形式隐藏在 Word 文档中。当用户让 Copilot for Word 根据该文档起草或编辑内容时,Copilot 会剥离格式、读取隐藏文本,并将这些嵌入的指令视为用户请求的一部分。
随后,Copilot 会修改当前活动文档,并把完整的恶意提示词以隐藏白字追加进去。这个新文档就变成了新的载体。之后任何人将其作为 Copilot 的源材料使用时,都会触发同样的行为,导致提示注入在更多文档之间扩散。由于文档是由合法用户创建和编辑的,这种攻击很难被溯源。
即使微软已经推出了多项缓解措施(包括升级到更新的 GPT‑5.5 和 5.6 模型),该研究人员仍然能够复现完整的蠕虫传播链条。
截至本文撰写时,对于这类更广泛的、存在于类似大语言模型(LLM)产品中的攻击,还没有完整的缓解方案。这被定性为当前 LLM 系统的架构性弱点:攻击者控制的内容与受信任的指令共享同一个上下文窗口。利用这一行为的攻击被称为提示注入攻击,而且可能永远无法完全修复。
如何保障安全
- 将组织外部的文档视为不受信任的,特别是当你打算将其用于 Copilot for Word 时。
- 在使用任何附件文档作为 Copilot 源材料之前,先仔细检查;在分享或复用 Copilot 生成/编辑的文档之前,也要仔细验证。
- 如果你不使用 Copilot,可以将其禁用。
- Malwarebytes 用户可以在 工具 > 系统调整 > 其他 中关闭 Copilot。