O pesquisador de segurança Håkon Måløy mostrou que um truque simples — esconder texto branco sobre fundo branco em um arquivo do Word — pode transformar o Microsoft Copilot para Word em um worm de IA autorreplicável. O worm se espalha automaticamente quando os usuários pedem ao Copilot para processar o documento infectado, alcançando colegas por meio do SharePoint, Teams e Outlook, e faz isso sem qualquer carga útil (payload) de malware tradicional.

Como o worm funciona

O ataque explora a maneira como os modelos de linguagem de grande escala (LLMs) como o Copilot processam um documento. Um invasor insere instruções invisíveis — texto branco em um fundo branco — em um arquivo .docx padrão. Quando um usuário abre o arquivo e solicita ao Copilot que o “resuma” ou o processe de outra forma, o modelo lê o texto oculto como se o usuário tivesse digitado esses comandos. Os comandos ocultos normalmente fazem três coisas:

  1. Manipular conteúdo – eles dizem ao Copilot para alterar números ou outros dados no documento.
  2. Autorreplicar-se – eles orientam o Copilot a copiar o bloco de instruções ocultas para o novo documento gerado.
  3. Propagar-se – o novo documento, agora carregando as mesmas instruções ocultas, pode ser compartilhado novamente, repetindo o ciclo.

Como o modelo trata o documento inteiro como uma única janela de instrução, ele não consegue distinguir entre os comandos emitidos pelo usuário e o texto incorporado no arquivo. O resultado é um worm que se espalha sem qualquer execução de código iniciada pelo usuário.

Por que isso é importante agora

A integração do Copilot ao pacote Office tornou a assistência de IA uma realidade diária para muitas empresas. O worm expõe uma falha de design fundamental: os LLMs usam uma única janela de instrução para tudo. A Microsoft tentou corrigir isso, lançando duas mitigações ao longo de 144 dias. A prova de conceito ainda funciona, mostrando que atualizações de modelo sozinhas não podem fechar essa brecha.

Para as organizações, o risco é duplo. Primeiro, a integridade dos dados pode ser alterada silenciosamente — números em relatórios financeiros, por exemplo — sem qualquer rastro óbvio. Segundo, o worm pode transformar um único documento comprometido em um vetor que varre as ferramentas de colaboração interna, ampliando a superfície de ataque muito além do ponto de entrada original.

O contexto mais amplo

Preocupações anteriores focavam em prompt injection — onde um invasor engana um LLM para revelar informações internas ou executar ações não pretendidas. O worm estende esse conceito para o manuseio de documentos, confundindo a linha entre “conteúdo” e “comando”.

O que desenvolvedores e equipes de TI podem fazer hoje

  • Trate cada documento externo como não confiável – assuma que instruções ocultas podem estar presentes, mesmo que o arquivo pareça comum.
  • Escaneie em busca de conteúdo invisível – use ferramentas que detectem texto branco sobre fundo branco, caracteres de largura zero ou outras marcações ocultas antes de enviar arquivos ao Copilot.
  • Revise a saída da IA antes da distribuição – verifique se o texto gerado corresponde ao conteúdo pretendido e não contém alterações inesperadas.
  • Restrinja o escopo de acesso do Copilot – limite as permissões do assistente ao menor conjunto de pastas ou bibliotecas necessário para uma determinada tarefa.
  • Desative o Copilot onde não for necessário – desativar o recurso nas configurações remove inteiramente o vetor de ataque para usuários de baixo risco.

Essas etapas não eliminam a possibilidade teórica de um worm de IA, mas aumentam o esforço necessário para um invasor ter sucesso e oferecem às organizações uma linha de defesa prática enquanto a arquitetura subjacente do modelo é revisada.

Contraponto: Isso é uma ameaça realista ou uma demonstração de pesquisa?

Até que o processamento de entrada do modelo seja reestruturado, a vulnerabilidade persiste, e o risco não pode ser descartado como puramente acadêmico.

O que observar a seguir

O worm de IA ressalta uma lição fundamental: à medida que os assistentes de IA se tornam parte integrante dos softwares cotidianos, cada dado que eles tocam torna-se uma potencial superfície de ataque. Organizações que tratam a IA como um recurso de "caixa preta", em vez de uma interface programável, correm o risco de exposição a novas ameaças baseadas apenas em texto.

Conclusão: O worm de texto oculto mostra que a conveniência da edição de documentos baseada em IA pode ser transformada em arma com nada mais do que caracteres invisíveis. Até que o design do modelo subjacente mude, a postura mais segura é tratar cada documento recebido como suspeito, escanear em busca de instruções ocultas e limitar o acesso da IA apenas ao que for estritamente necessário.