پژوهشگر امنیتی Håkon Måløy نشان داد که یک ترفند ساده — پنهان کردن متن سفید روی پس‌زمینه سفید در یک فایل Word — می‌تواند Microsoft Copilot برای Word را به یک کرم هوش مصنوعی خودتکثیرشونده تبدیل کند. این کرم زمانی که کاربران از Copilot می‌خواهند یک سند آلوده را پردازش کند، به‌طور خودکار منتشر می‌شود و از طریق SharePoint، Teams و Outlook به همکاران می‌رسد، بدون اینکه نیاز به هیچ محموله بدافزار سنتی داشته باشد.

نحوه عملکرد کرم

این حمله از روشی که مدل‌های زبانی بزرگ (LLMs) مانند Copilot یک سند را دریافت و پردازش می‌کنند، سوءاستفاده می‌کند. یک مهاجم دستورالعمل‌های نامرئی — متن سفید روی پس‌زمینه سفید — را در یک فایل استاندارد .docx وارد می‌کند. وقتی کاربر فایل را باز می‌کند و از Copilot می‌خواهد آن را «خلاصه‌سازی» یا به هر نحوی پردازش کند، مدل متن پنهان را به‌گونه‌ای می‌خواند که انگار کاربر خود آن دستورات را تایپ کرده است. دستورات پنهان معمولاً سه کار انجام می‌دهند:

  1. دستکاری محتوا – به Copilot دستور می‌دهند تا اعداد یا سایر داده‌های موجود در سند را تغییر دهد.
  2. خودتکثیری – به Copilot دستور می‌دهند تا بلوک دستورالعمل‌های پنهان را در سند جدید تولید شده کپی کند.
  3. انتشار – سند جدید که اکنون حاوی همان دستورالعمل‌های پنهان است، می‌تواند دوباره به اشتراک گذاشته شود و این چرخه را تکرار کند.

از آنجایی که مدل با کل سند به عنوان یک پنجره دستورالعمل واحد برخورد می‌کند، نمی‌تواند بین دستورات صادر شده توسط کاربر و متن جاسازی شده در فایل تمایز قائل شود. نتیجه، کرمی است که بدون هیچ‌گونه اجرای کد توسط کاربر، منتشر می‌شود.

چرا این موضوع اکنون اهمیت دارد

ادغام Copilot در مجموعه Office، کمک هوش مصنوعی را به یک واقعیت روزمره برای بسیاری از سازمان‌ها تبدیل کرده است. این کرم یک نقص طراحی بنیادی را آشکار می‌کند: LLMها از یک پنجره دستورالعمل واحد برای همه کارها استفاده می‌کنند. مایکروسافت سعی کرد این مشکل را برطرف کند و طی ۱۴۴ روز، دو راهکار مقابله‌ای ارائه داد. با این حال، اثبات مفهوم (proof-of-concept) همچنان کار می‌کند و نشان می‌دهد که ارتقای مدل‌ها به تنهایی نمی‌تواند این شکاف را پر کند.

برای سازمان‌ها، این خطر دو جنبه دارد. اول، یکپارچگی داده‌ها می‌تواند به‌طور پنهانی تغییر کند — برای مثال، اعداد در گزارش‌های مالی — بدون اینکه هیچ اثر آشکاری باقی بماند. دوم، این کرم می‌تواند یک سند آلوده واحد را به برداری تبدیل کند که از میان ابزارهای همکاری داخلی عبور کرده و سطح حمله را بسیار فراتر از نقطه ورود اصلی گسترش دهد.

زمینه گسترده‌تر

نگرانی‌های قبلی بر تزریق دستور (prompt injection) متمرکز بود — جایی که یک مهاجم مدل زبانی بزرگ را فریب می‌دهد تا اطلاعات داخلی را فاش کند یا اقدامات ناخواسته انجام دهد. این کرم آن مفهوم را به مدیریت اسناد گسترش می‌دهد و مرز بین «محتوا» و «دستور» را کمرنگ می‌کند.

آنچه توسعه‌دهندگان و تیم‌های IT امروز می‌توانند انجام دهند

  • با هر سند خارجی به‌گونه‌ای برخورد کنید که غیرقابل اعتماد است – فرض کنید ممکن است دستورالعمل‌های پنهانی وجود داشته باشد، حتی اگر فایل معمولی به نظر برسد.
  • اسکن برای محتوای نامرئی – از ابزارهایی استفاده کنید که متن‌های سفید روی سفید، کاراکترهای با عرض صفر (zero-width characters) یا سایر نشانه‌گذاری‌های پنهان را قبل از دادن فایل‌ها به Copilot شناسایی می‌کنند.
  • خروجی هوش مصنوعی را قبل از توزیع بررسی کنید – تأیید کنید که متن تولید شده با محتوای مورد نظر مطابقت دارد و حاوی تغییرات غیرمنتظره نیست.
  • محدود کردن دامنه دسترسی Copilot – مجوزهای دستیار را به کوچک‌ترین مجموعه از پوشه‌ها یا کتابخانه‌های مورد نیاز برای یک وظیفه خاص محدود کنید.
  • در جاهایی که نیاز نیست، Copilot را غیرفعال کنید – خاموش کردن این ویژگی در تنظیمات، بردار حمله را برای کاربران با ریسک پایین به‌طور کامل از بین می‌برد.

این اقدامات امکان تئوریک وجود یک کرم هوش مصنوعی را از بین نمی‌برند، اما تلاش مورد نیاز برای موفقیت یک مهاجم را افزایش داده و به سازمان‌ها یک خط دفاعی عملی در حالی که معماری مدل زیربنایی بازنگری می‌شود، ارائه می‌دهند.

دیدگاه مقابل: آیا این یک تهدید واقعی است یا یک نمایش تحقیقاتی؟

تا زمانی که نحوه مدیریت ورودی مدل بازطراحی نشود، این آسیب‌پذیری پابرجا خواهد بود و نمی‌توان ریسک آن را صرفاً به عنوان یک موضوع آکادمیک نادیده گرفت.

آنچه باید در آینده زیر نظر داشت

این کرم هوش مصنوعی یک درس کلیدی را یادآوری می‌کند: با بافته شدن دستیاران هوش مصنوعی در نرم‌افزارهای روزمره، هر قطعه داده‌ای که آن‌ها لمس می‌کنند به یک سطح حمله بالقوه تبدیل می‌شود. سازمان‌هایی که با هوش مصنوعی به‌جای یک رابط برنامه‌پذیر، مانند یک ویژگی «جعبه سیاه» برخورد می‌کنند، در معرض تهدیدات جدید و صرفاً متنی قرار دارند.

نکته اصلی: کرم متن پنهان نشان می‌دهد که راحتی ویرایش اسناد با قدرت هوش مصنوعی می‌تواند تنها با استفاده از کاراکترهای نامرئی به سلاح تبدیل شود. تا زمانی که طراحی مدل زیربنایی تغییر نکند، ایمن‌ترین رویکرد این است که با هر سند ورودی به‌گونه‌ای مشکوک برخورد شود، دستورالعمل‌های پنهان اسکن شوند و دسترسی هوش مصنوعی تنها به موارد کاملاً ضروری محدود شود.