Il ricercatore di sicurezza Håkon Måløy ha dimostrato che un semplice trucco — nascondere testo bianco su sfondo bianco in un file Word — può trasformare Microsoft Copilot per Word in un worm AI autoriproducente. Il worm si diffonde automaticamente quando gli utenti chiedono a Copilot di elaborare il documento infetto, raggiungendo i colleghi tramite SharePoint, Teams e Outlook, e lo fa senza alcun payload di malware tradizionale.

Come funziona il worm

L'attacco sfrutta il modo in cui i modelli linguistici di grandi dimensioni (LLM) come Copilot elaborano un documento. Un attaccante inserisce istruzioni invisibili — testo bianco su sfondo bianco — in un normale file .docx. Quando un utente apre il file e chiede a Copilot di "riassumere" o elaborarlo in altro modo, il modello legge il testo nascosto come se l'utente avesse digitato quei comandi. I comandi nascosti solitamente compiono tre azioni:

  1. Manipolare il contenuto – dicono a Copilot di modificare numeri o altri dati nel documento.
  2. Autoriproducersi – istruiscono Copilot a copiare il blocco di istruzioni nascoste nel nuovo documento generato.
  3. Propagarsi – il nuovo documento, che ora contiene le stesse istruzioni nascoste, può essere condiviso nuovamente, ripetendo il ciclo.

Poiché il modello tratta l'intero documento come un'unica finestra di istruzioni, non è in grado di distinguere tra i prompt forniti dall'utente e il testo incorporato nel file. Il risultato è un worm che si diffonde senza alcuna esecuzione di codice avviata dall'utente.

Perché questo è importante ora

L'integrazione di Copilot nella suite Office ha reso l'assistenza AI una realtà quotidiana per molte aziende. Il worm espone un difetto di progettazione fondamentale: gli LLM utilizzano un'unica finestra di istruzioni per tutto. Microsoft ha cercato di risolvere il problema, rilasciando due misure di mitigazione nell'arco di 144 giorni. La prova di concetto (proof-of-concept) funziona ancora, dimostrando che i soli aggiornamenti del modello non possono colmare la falla.

Per le organizzazioni, il rischio è duplice. In primo luogo, l'integrità dei dati può essere alterata silenziosamente — ad esempio i numeri nei report finanziari — senza lasciare tracce evidenti. In secondo luogo, il worm può trasformare un singolo documento compromesso in un vettore che attraversa gli strumenti di collaborazione interna, espandendo la superficie di attacco ben oltre il punto di ingresso originale.

Il contesto più ampio

Le preoccupazioni precedenti si concentravano sulla prompt injection — in cui un attaccante inganna un LLM per rivelare informazioni interne o eseguire azioni non intenzionali. Il worm estende questo concetto alla gestione dei documenti, sfumando il confine tra "contenuto" e "comando".

Cosa possono fare oggi sviluppatori e team IT

  • Trattare ogni documento esterno come non attendibile – assumere che possano essere presenti istruzioni nascoste, anche se il file sembra ordinario.
  • Scansionare alla ricerca di contenuti invisibili – utilizzare strumenti che rilevino testo bianco su sfondo bianco, caratteri a larghezza zero o altri markup nascosti prima di fornire i file a Copilot.
  • Revisionare l'output dell'IA prima della distribuzione – verificare che il testo generato corrisponda al contenuto previsto e non contenga modifiche inaspettate.
  • Limitare l'ambito di accesso di Copilot – limitare i permessi dell'assistente al set minimo di cartelle o librerie necessarie per un determinato compito.
  • Disabilitare Copilot dove non è richiesto – disattivare la funzione nelle impostazioni rimuove completamente il vettore di attacco per gli utenti a basso rischio.

Questi passaggi non eliminano la possibilità teorica di un worm AI, ma aumentano lo sforzo richiesto a un attaccante per riuscirci e offrono alle organizzazioni una linea di difesa pratica mentre l'architettura del modello sottostante viene rivista.

Controargomentazione: si tratta di una minaccia realistica o di una demo di ricerca?

Finché la gestione degli input del modello non verrà riprogettata, la vulnerabilità persisterà e il rischio non può essere liquidato come puramente accademico.

Cosa osservare in seguito

Il worm AI sottolinea una lezione fondamentale: man mano che gli assistenti IA vengono integrati nei software di uso quotidiano, ogni dato che toccano diventa una potenziale superficie di attacco. Le organizzazioni che trattano l'IA come una funzione black-box piuttosto che come un'interfaccia programmabile rischiano di essere esposte a nuove minacce basate esclusivamente sul testo.

Conclusione: Il worm a testo nascosto dimostra che la comodità dell'editing di documenti basato sull'IA può essere trasformata in un'arma con nient'altro che caratteri invisibili. Finché il design del modello sottostante non cambierà, la posizione più sicura è trattare ogni documento in entrata come sospetto, scansionare alla ricerca di istruzioni nascoste e limitare l'accesso all'IA solo a ciò che è strettamente necessario.