सुरक्षा संशोधक Håkon Måløy यांनी दाखवून दिले आहे की, एक साधी युक्ती—Word फाईलमध्ये पांढऱ्या रंगावर पांढरा मजकूर लपवणे—Microsoft Copilot for Word चे रूपांतर एका स्वयंचलितपणे स्वतःची प्रतिकृती तयार करणाऱ्या (self-replicating) AI worm मध्ये करू शकते. जेव्हा वापरकर्ते बाधित दस्तऐवज (document) प्रोसेस करण्यासाठी Copilot ला विचारतात, तेव्हा हा worm आपोआप पसरतो आणि SharePoint, Teams आणि Outlook द्वारे सहकाऱ्यांपर्यंत पोहोचतो; आणि हे सर्व कोणत्याही पारंपारिक मालवेअर पेलोडशिवाय (malware payload) घडते.

हा worm कसा काम करतो

हा हल्ला Copilot सारख्या Large Language Models (LLMs) दस्तऐवज कशा प्रकारे स्वीकारतात (ingest), याचा फायदा घेतो. हल्लेखोर एका मानक .docx फाईलमध्ये अदृश्य सूचना—पांढऱ्या बॅकग्राउंडवर पांढरा मजकूर—समाविष्ट करतो. जेव्हा वापरकर्ता फाईल उघडतो आणि Copilot ला ती “summarise” (सारांश काढणे) किंवा इतर कोणत्याही प्रकारे प्रोसेस करण्यास सांगतो, तेव्हा मॉडेल त्या लपलेल्या मजकुराला असे समजून वाचते की वापरकर्त्याने स्वतः त्या कमांड्स टाईप केल्या आहेत. या लपलेल्या कमांड्स सहसा तीन गोष्टी करतात:

  1. मजकुरात फेरफार करणे (Manipulate content) – ते Copilot ला दस्तऐवजातील अंक किंवा इतर डेटा बदलण्यास सांगतात.
  2. स्वतःची प्रतिकृती तयार करणे (Self-replicate) – ते Copilot ला लपवलेला सूचना ब्लॉक (instruction block) नवीन तयार झालेल्या दस्तऐवजात कॉपी करण्याचे निर्देश देतात.
  3. प्रसार करणे (Propagate) – आता त्याच लपलेल्या सूचना असलेला नवीन दस्तऐवज पुन्हा शेअर केला जाऊ शकतो, ज्यामुळे ही प्रक्रिया पुन्हा पुन्हा सुरू राहते.

मॉडेल संपूर्ण दस्तऐवजाकडे एकच 'इन्स्ट्रक्शन विंडो' (instruction window) म्हणून पाहते, त्यामुळे ते वापरकर्त्याने दिलेल्या प्रॉम्प्ट्स आणि फाईलमध्ये अंतर्भूत असलेला मजकूर यातील फरक ओळखू शकत नाही. परिणामी, वापरकर्त्याने कोणताही कोड कार्यान्वित (execute) न करताही हा worm पसरतो.

हे आता का महत्त्वाचे आहे

Office suite मध्ये Copilot च्या एकत्रीकरणामुळे (integration) अनेक उद्योगांसाठी AI मदत ही दैनंदिन वास्तव बनली आहे. हा worm एका मूलभूत डिझाइन दोषामुळे (design flaw) समोर आला आहे: LLMs सर्व गोष्टींसाठी एकाच 'इन्स्ट्रक्शन विंडो'चा वापर करतात. Microsoft ने हे सुधारण्याचा प्रयत्न केला आणि १४४ दिवसांच्या कालावधीत दोन उपाय (mitigations) जाहीर केले. तरीही, 'प्रूफ-ऑफ-कॉन्सेप्ट' (proof-of-concept) अजूनही काम करत आहे, जे दर्शवते की केवळ मॉडेल अपग्रेड्समुळे ही त्रुटी दूर होऊ शकत नाही.

संस्थांसाठी हा धोका दुहेरी आहे. पहिले म्हणजे, डेटाची अखंडता (data integrity) कोणत्याही स्पष्ट खुणांशिवाय गुपचूप बदलली जाऊ शकते—उदाहरणार्थ, आर्थिक अहवालातील आकडेवारी. दुसरे म्हणजे, हा worm एका बाधित दस्तऐवजाचे रूपांतर अशा वाहकात (vector) करू शकतो जो अंतर्गत सहयोग साधनांमधून (internal collaboration tools) वेगाने पसरतो, ज्यामुळे मूळ प्रवेश बिंदूच्या (entry point) पलीकडे हल्ल्याचा विस्तार (attack surface) प्रचंड वाढतो.

व्यापक संदर्भ

पूर्वीच्या चिंता 'प्रॉम्प्ट इंजेक्शन'वर (prompt injection) केंद्रित होत्या—जिथे हल्लेखोर LLM ला अंतर्गत माहिती उघड करण्यास किंवा अनपेक्षित कृती करण्यास फसवतो. हा worm त्या संकल्पनेचा विस्तार दस्तऐवज हाताळणीपर्यंत करतो, ज्यामुळे “मजकूर” (content) आणि “आदेश” (command) यातील रेषा पुसट होते.

डेव्हलपर्स आणि IT टीम्स आज काय करू शकतात

  • प्रत्येक बाह्य दस्तऐवजाकडे अविश्वासार्ह म्हणून पहा – फाईल सामान्य दिसत असली तरीही त्यात लपलेल्या सूचना असू शकतात असे गृहीत धरा.
  • अदृश्य मजकुरासाठी स्कॅन करा – फाईल्स Copilot ला देण्यापूर्वी पांढऱ्या रंगावर पांढरा मजकूर, 'झिरो-विड्थ कॅरेक्टर्स' (zero-width characters) किंवा इतर लपलेले मार्कअप शोधणारी साधने वापरा.
  • वितरण करण्यापूर्वी AI आउटपुट तपासा – तयार केलेला मजकूर अपेक्षित मजकुराशी जुळतो की नाही आणि त्यात अनपेक्षित बदल नाहीत ना, याची खात्री करा.
  • Copilot च्या प्रवेशाची व्याप्ती मर्यादित करा – सहाय्यकाचे अधिकार (permissions) दिलेल्या कार्यासाठी आवश्यक असलेल्या फोल्डर्स किंवा लायब्ररीच्या किमान संचापर्यंत मर्यादित ठेवा.
  • गरज नसथेथे Copilot अक्षम (disable) करा – सेटिंग्जमध्ये हे फीचर बंद केल्यामुळे कमी जोखमीच्या वापरकर्त्यांसाठी हल्ल्याचा मार्ग (attack vector) पूर्णपणे निघून जातो.

या पावलांमुळे AI worm ची सैद्धांतिक शक्यता पूर्णपणे नष्ट होत नाही, परंतु यामुळे हल्लेखोराला यशस्वी होण्यासाठी लागणारा प्रयत्न वाढतो आणि मूळ मॉडेल आर्किटेक्चरवर पुन्हा काम सुरू असेपर्यंत संस्थांना संरक्षणाची एक व्यावहारिक भिंत मिळते.

प्रतिवाद: हा एक वास्तववादी धोका आहे की केवळ संशोधनाचा डेमो?

जोपर्यंत मॉडेलचे इनपुट हँडलिंग (input handling) पुन्हा इंजिनिअर केले जात नाही, तोपर्यंत ही त्रुटी कायम राहील आणि या धोक्याला केवळ शैक्षणिक मानून दुर्लक्षित करता येणार नाही.

पुढे काय पाहावे

हा AI worm एक महत्त्वाचा धडा देतो: जसजसे AI सहाय्यक दैनंदिन सॉफ्टवेअरमध्ये विणले जात आहेत, तसतसा त्यांनी स्पर्श केलेला प्रत्येक डेटा संभाव्य 'अटॅक सरफेस' (attack surface) बनत आहे. जे संगठन AI ला प्रोग्राम करण्यायोग्य इंटरफेसऐवजी केवळ एक 'ब्लॅक-बॉक्स' फीचर म्हणून पाहतात, त्यांना नवीन, केवळ मजकुराशी संबंधित धोक्यांचा सामना करावा लागण्याची शक्यता आहे.

थोडक्यात महत्त्वाचे (Takeaway): लपलेल्या मजकुरामुळे निर्माण होणारा हा worm दर्शवतो की, AI-आधारित दस्तऐवज संपादनाची सोय केवळ अदृश्य वर्णांच्या (characters) मदतीने शस्त्रात रूपांतरित केली जाऊ शकते. जोपर्यंत मूळ मॉडेल डिझाइन बदलत नाही, तोपर्यंत प्रत्येक येणाऱ्या दस्तऐवजाकडे संशयाने पाहणे, लपलेल्या सूचनांसाठी स्कॅन करणे आणि AI चा प्रवेश केवळ अत्यंत आवश्यक गोष्टींपुरता मर्यादित ठेवणे हीच सर्वात सुरक्षित भूमिका असेल.