隐藏提示词将 Microsoft Copilot 变成了一个 AI 蠕虫

HN 中文独立开发 AI 2026-07-31T05:31:50.038257

一位安全研究人员演示了如何诱骗 Microsoft Copilot for Word 传播一种能够自我复制的“提示注入式 AI 蠕虫”。这种攻击会静默修改文档,并在新创建的文件中嵌入自己的隐藏指令,从而在不依赖宏或传统恶意软件的情况下,通过正常的文档共享流程实现传播。

攻击者可以将一段 JSON 格式的提示词以白底白字的形式隐藏在 Word 文档中。当用户让 Copilot for Word 根据该文档起草或编辑内容时,Copilot 会剥离格式、读取隐藏文本,并将这些嵌入的指令视为用户请求的一部分。

随后,Copilot 会修改当前活动文档,并把完整的恶意提示词以隐藏白字追加进去。这个新文档就变成了新的载体。之后任何人将其作为 Copilot 的源材料使用时,都会触发同样的行为,导致提示注入在更多文档之间扩散。由于文档是由合法用户创建和编辑的,这种攻击很难被溯源。

即使微软已经推出了多项缓解措施(包括升级到更新的 GPT‑5.5 和 5.6 模型),该研究人员仍然能够复现完整的蠕虫传播链条。

截至本文撰写时,对于这类更广泛的、存在于类似大语言模型(LLM)产品中的攻击,还没有完整的缓解方案。这被定性为当前 LLM 系统的架构性弱点:攻击者控制的内容与受信任的指令共享同一个上下文窗口。利用这一行为的攻击被称为提示注入攻击,而且可能永远无法完全修复。

如何保障安全

查看原文