सुरक्षा शोधकर्ता Håkon Måløy ने दिखाया है कि एक सरल ट्रिक—Word फ़ाइल में सफेद-पर-सफेद (white-on-white) टेक्स्ट छिपाना—Microsoft Copilot for Word को एक स्व-प्रतिकृति (self-replicating) AI worm में बदल सकती है। यह worm तब स्वचालित रूप से फैलता है जब उपयोगकर्ता Copilot से संक्रमित दस्तावेज़ को प्रोसेस करने के लिए कहते हैं, और SharePoint, Teams और Outlook के माध्यम से सहकर्मियों तक पहुँच जाता है, और यह बिना किसी पारंपरिक मैलवेयर पेलोड के ऐसा करता है।
यह worm कैसे काम करता है
यह हमला Copilot जैसे लार्ज लैंग्वेज मॉडल्स (LLMs) द्वारा दस्तावेज़ को ग्रहण (ingest) करने के तरीके का फायदा उठाता है। एक हमलावर एक मानक .docx फ़ाइल में अदृश्य निर्देश—सफेद बैकग्राउंड पर सफेद टेक्स्ट—डाल देता है। जब कोई उपयोगकर्ता फ़ाइल खोलता है और Copilot को उसे "सारांशित" (summarise) करने या किसी अन्य तरह से प्रोसेस करने का प्रॉम्प्ट देता है, तो मॉडल छिपे हुए टेक्स्ट को ऐसे पढ़ता है जैसे उपयोगकर्ता ने वे कमांड टाइप किए हों। छिपे हुए कमांड आमतौर पर तीन काम करते हैं:
- कंटेंट में हेरफेर करना – वे Copilot को दस्तावेज़ में नंबर या अन्य डेटा बदलने के लिए कहते हैं।
- स्व-प्रतिकृति (Self-replicate) – वे Copilot को नए जनरेट किए गए दस्तावेज़ में छिपे हुए निर्देश ब्लॉक को कॉपी करने का निर्देश देते हैं।
- प्रसार (Propagate) – नया दस्तावेज़, जिसमें अब वही छिपे हुए निर्देश होते हैं, को फिर से साझा किया जा सकता है, जिससे यह चक्र दोहराया जाता है।
क्योंकि मॉडल पूरे दस्तावेज़ को एक ही निर्देश विंडो (instruction window) के रूप में मानता है, इसलिए वह उपयोगकर्ता द्वारा दिए गए प्रॉम्प्ट और फ़ाइल में एम्बेडेड टेक्स्ट के बीच अंतर नहीं कर पाता है। इसका परिणाम एक ऐसा worm होता है जो बिना किसी उपयोगकर्ता-प्रेरित कोड निष्पादन (code execution) के फैलता है।
यह अभी क्यों महत्वपूर्ण है
Office suite में Copilot के एकीकरण ने कई उद्यमों (enterprises) के लिए AI सहायता को एक दैनिक वास्तविकता बना दिया है। यह worm एक मौलिक डिज़ाइन दोष को उजागर करता है: LLMs हर चीज़ के लिए एक ही निर्देश विंडो का उपयोग करते हैं। Microsoft ने इसे ठीक करने की कोशिश की, और 144 दिनों में दो शमन (mitigations) जारी किए। प्रूफ-ऑफ-कॉन्सेप्ट (proof-of-concept) अभी भी काम करता है, जो यह दर्शाता है कि केवल मॉडल अपग्रेड ही इस कमी को दूर नहीं कर सकते।
संगठनों के लिए, जोखिम दोतरफा है। पहला, डेटा की अखंडता (data integrity) को बिना किसी स्पष्ट निशान के चुपचाप बदला जा सकता है—उदाहरण के लिए, वित्तीय रिपोर्टों में नंबर। दूसरा, worm एक एकल समझौता किए गए (compromised) दस्तावेज़ को एक ऐसे वेक्टर में बदल सकता है जो आंतरिक सहयोग टूल (collaboration tools) में फैल जाता है, जिससे हमला करने का दायरा (attack surface) मूल प्रवेश बिंदु से कहीं अधिक बढ़ जाता है।
व्यापक संदर्भ
पहले की चिंताएं प्रॉम्प्ट इंजेक्शन (prompt injection) पर केंद्रित थीं—जहाँ एक हमलावर LLM को आंतरिक जानकारी प्रकट करने या अनपेक्षित कार्य करने के लिए छल रहा था। यह worm उस अवधारणा को दस्तावेज़ हैंडलिंग तक विस्तारित करता है, जिससे "कंटेंट" और "कमांड" के बीच की रेखा धुंधली हो जाती है।
डेवलपर्स और IT टीमें आज क्या कर सकती हैं
- प्रत्येक बाहरी दस्तावेज़ को अविश्वसनीय मानें – मान लें कि छिपे हुए निर्देश मौजूद हो सकते हैं, भले ही फ़ाइल साधारण दिखे।
- अदृश्य कंटेंट के लिए स्कैन करें – Copilot को फ़ाइलें देने से पहले ऐसे टूल का उपयोग करें जो white-on-white टेक्स्ट, zero-width characters, या अन्य छिपे हुए मार्कअप का पता लगा सकें।
- वितरण से पहले AI आउटपुट की समीक्षा करें – सत्यापित करें कि जनरेट किया गया टेक्स्ट इच्छित कंटेंट से मेल खाता है और इसमें कोई अप्रत्याशित बदलाव नहीं है।
- Copilot के एक्सेस स्कोप को सीमित करें – असिस्टेंट की अनुमतियों (permissions) को किसी दिए गए कार्य के लिए आवश्यक फोल्डर्स या लाइब्रेरीज़ के न्यूनतम सेट तक सीमित रखें।
- जहाँ आवश्यक न हो वहाँ Copilot को अक्षम (disable) करें – सेटिंग्स में इस फीचर को बंद करने से कम जोखिम वाले उपयोगकर्ताओं के लिए अटैक वेक्टर पूरी तरह से समाप्त हो जाता है।
ये कदम AI worm की सैद्धांतिक संभावना को समाप्त नहीं करते हैं, लेकिन वे हमलावर की सफलता के लिए आवश्यक प्रयास को बढ़ा देते हैं और जब तक अंतर्निहित मॉडल आर्किटेक्चर पर पुनर्विचार किया जा रहा है, तब तक संगठनों को बचाव की एक व्यावहारिक रेखा प्रदान करते हैं।
काउंटर-पॉइंट: क्या यह एक वास्तविक खतरा है या एक रिसर्च डेमो?
जब तक मॉडल की इनपुट हैंडलिंग को फिर से इंजीनियर नहीं किया जाता, तब तक यह भेद्यता (vulnerability) बनी रहेगी, और जोखिम को केवल अकादमिक मानकर खारिज नहीं किया जा सकता है।
आगे क्या देखें
AI worm एक महत्वपूर्ण सबक पर जोर देता है: जैसे-जैसे AI असिस्टेंट रोज़मर्रा के सॉफ़्टवेयर का हिस्सा बनते जा रहे हैं, उनके द्वारा छुए जाने वाला डेटा का हर टुकड़ा एक संभावित अटैक सरफेस बन जाता है। जो संगठन AI को एक प्रोग्राम करने योग्य इंटरफ़ेस के बजाय एक 'ब्लैक-बॉक्स' फीचर के रूप में देखते हैं, उन्हें नए, केवल टेक्स्ट-आधारित खतरों का सामना करने का जोखिम रहता है।
निष्कर्ष (Takeaway): छिपा हुआ टेक्स्ट वाला worm दिखाता है कि AI-संचालित दस्तावेज़ संपादन की सुविधा को केवल अदृश्य वर्णों (characters) के साथ हथियार बनाया जा सकता है। जब तक अंतर्निहित मॉडल डिज़ाइन नहीं बदल जाता, तब तक सबसे सुरक्षित तरीका यह है कि प्रत्येक आने वाले दस्तावेज़ को संदिग्ध माना जाए, छिपे हुए निर्देशों के लिए स्कैन किया जाए, और AI एक्सेस को केवल उतना ही सीमित रखा जाए जितना अत्यंत आवश्यक हो।
