El investigador de seguridad Håkon Måløy demostró que un truco sencillo —ocultar texto blanco sobre fondo blanco en un archivo de Word— puede convertir Microsoft Copilot para Word en un gusano de IA autorreplicante. El gusano se propaga automáticamente cuando los usuarios piden a Copilot que procese el documento infectado, llegando a sus colegas a través de SharePoint, Teams y Outlook, y lo hace sin necesidad de ninguna carga útil de malware tradicional.
Cómo funciona el gusano
El ataque explota la forma en que los modelos de lenguaje extensos (LLM) como Copilot ingieren un documento. Un atacante inserta instrucciones invisibles —texto blanco sobre un fondo blanco— en un archivo .docx estándar. Cuando un usuario abre el archivo y le pide a Copilot que lo “resuma” o lo procese de cualquier otra forma, el modelo lee el texto oculto como si el usuario hubiera escrito esos comandos. Los comandos ocultos suelen hacer tres cosas:
- Manipular el contenido – le indican a Copilot que cambie números u otros datos en el documento.
- Autorreplicarse – dirigen a Copilot para que copie el bloque de instrucciones ocultas en el documento recién generado.
- Propagarse – el nuevo documento, que ahora contiene las mismas instrucciones ocultas, puede volver a compartirse, repitiendo el ciclo.
Debido a que el modelo trata todo el documento como una única ventana de instrucciones, no puede distinguir entre los prompts emitidos por el usuario y el texto incrustado en el archivo. El resultado es un gusano que se propaga sin ninguna ejecución de código iniciada por el usuario.
Por qué esto es importante ahora
La integración de Copilot en la suite de Office ha convertido la asistencia de IA en una realidad cotidiana para muchas empresas. El gusano expone un fallo de diseño fundamental: los LLM utilizan una única ventana de instrucciones para todo. Microsoft intentó solucionar esto lanzando dos mitigaciones a lo largo de 144 días. La prueba de concepto sigue funcionando, lo que demuestra que las actualizaciones del modelo por sí solas no pueden cerrar la brecha.
Para las organizaciones, el riesgo es doble. Primero, la integridad de los datos puede alterarse silenciosamente —números en informes financieros, por ejemplo— sin dejar rastro evidente. Segundo, el gusano puede convertir un único documento comprometido en un vector que recorra las herramientas de colaboración interna, ampliando la superficie de ataque mucho más allá del punto de entrada original.
El contexto más amplio
Las preocupaciones anteriores se centraban en la inyección de prompts (prompt injection), donde un atacante engaña a un LLM para que revele información interna o ejecute acciones no deseadas. El gusano extiende ese concepto al manejo de documentos, desdibujando la línea entre “contenido” y “comando”.
Qué pueden hacer hoy los desarrolladores y los equipos de TI
- Tratar cada documento externo como no confiable – asuma que pueden existir instrucciones ocultas, incluso si el archivo parece ordinario.
- Escanear en busca de contenido invisible – utilice herramientas que detecten texto blanco sobre fondo blanco, caracteres de ancho cero u otros marcados ocultos antes de proporcionar los archivos a Copilot.
- Revisar la salida de la IA antes de su distribución – verifique que el texto generado coincida con el contenido previsto y no contenga cambios inesperados.
- Restringir el alcance del acceso de Copilot – limite los permisos del asistente al conjunto más pequeño de carpetas o librerías necesarias para una tarea determinada.
- Desactivar Copilot donde no sea necesario – desactivar la función en la configuración elimina por completo el vector de ataque para los usuarios de bajo riesgo.
Estos pasos no eliminan la posibilidad teórica de un gusano de IA, pero aumentan el esfuerzo necesario para que un atacante tenga éxito y brindan a las organizaciones una línea de defensa práctica mientras se revisa la arquitectura del modelo subyacente.
Contrapunto: ¿Es esta una amenaza realista o una demostración de investigación?
Hasta que se rediseñe el manejo de la entrada del modelo, la vulnerabilidad persistirá y el riesgo no puede descartarse como algo puramente académico.
Qué observar a continuación
El gusano de IA subraya una lección clave: a medida que los asistentes de IA se integran en el software cotidiano, cada dato que tocan se convierte en una superficie de ataque potencial. Las organizaciones que tratan la IA como una función de caja negra en lugar de una interfaz programable corren el riesgo de exponerse a amenazas novedosas basadas únicamente en texto.
Conclusión: El gusano de texto oculto demuestra que la comodidad de la edición de documentos impulsada por IA puede ser utilizada como arma con nada más que caracteres invisibles. Hasta que cambie el diseño del modelo subyacente, la postura más segura es tratar cada documento entrante como sospechoso, escanear en busca de instrucciones ocultas y limitar el acceso de la IA solo a lo que sea estrictamente necesario.
