นักวิจัยด้านความปลอดภัย Håkon Måløy แสดงให้เห็นว่าเทคนิคที่เรียบง่ายอย่างการซ่อนข้อความสีขาวบนพื้นหลังสีขาวในไฟล์ Word สามารถเปลี่ยน Microsoft Copilot สำหรับ Word ให้กลายเป็นเวิร์ม AI (AI worm) ที่แพร่พันธุ์ได้ด้วยตัวเอง เวิร์มนี้จะแพร่กระจายโดยอัตโนมัติเมื่อผู้ใช้สั่งให้ Copilot ประมวลผลเอกสารที่ติดเชื้อ โดยจะเข้าถึงเพื่อนร่วมงานผ่าน SharePoint, Teams และ Outlook โดยไม่ต้องใช้มัลแวร์แบบดั้งเดิมเลย

เวิร์มนี้ทำงานอย่างไร

การโจมตีนี้ใช้ประโยชน์จากวิธีการที่โมเดลภาษาขนาดใหญ่ (LLMs) อย่าง Copilot รับข้อมูลจากเอกสาร ผู้โจมตีจะแทรกคำสั่งที่มองไม่เห็น—ซึ่งเป็นข้อความสีขาวบนพื้นหลังสีขาว—ลงในไฟล์ .docx มาตรฐาน เมื่อผู้ใช้เปิดไฟล์และสั่งให้ Copilot "สรุปเนื้อหา" (summarise) หรือประมวลผลด้วยวิธีอื่น โมเดลจะอ่านข้อความที่ซ่อนอยู่ราวกับว่าผู้ใช้เป็นคนพิมพ์คำสั่งเหล่านั้นเอง โดยปกติแล้วคำสั่งที่ซ่อนอยู่จะทำหน้าที่สามอย่าง:

  1. บิดเบือนเนื้อหา (Manipulate content) – สั่งให้ Copilot เปลี่ยนตัวเลขหรือข้อมูลอื่นๆ ในเอกสาร
  2. แพร่พันธุ์ด้วยตัวเอง (Self-replicate) – สั่งให้ Copilot คัดลอกบล็อกคำสั่งที่ซ่อนอยู่ลงในเอกสารที่สร้างขึ้นใหม่
  3. แพร่กระจาย (Propagate) – เอกสารใหม่ซึ่งมีคำสั่งที่ซ่อนอยู่แบบเดียวกันจะสามารถถูกแชร์ต่อไปได้อีก ทำให้เกิดวงจรซ้ำไปซ้ำมา

เนื่องจากโมเดลประมวลผลเอกสารทั้งฉบับเป็นหน้าต่างคำสั่ง (instruction window) เดียวกัน มันจึงไม่สามารถแยกแยะระหว่างคำสั่งที่ผู้ใช้ป้อนกับข้อความที่ฝังอยู่ในไฟล์ได้ ผลลัพธ์ที่ได้คือเวิร์มที่แพร่กระจายได้โดยไม่ต้องมีการรันโค้ด (code execution) ที่เริ่มโดยผู้ใช้เลย

ทำไมเรื่องนี้ถึงสำคัญในตอนนี้

การรวม Copilot เข้ากับชุดโปรแกรม Office ทำให้การช่วยเหลือด้วย AI กลายเป็นเรื่องปกติในชีวิตประจำวันขององค์กรจำนวนมาก เวิร์มนี้เผยให้เห็นข้อบกพร่องพื้นฐานในการออกแบบ นั่นคือ LLMs ใช้หน้าต่างคำสั่งเดียวสำหรับทุกอย่าง Microsoft พยายามแก้ไขเรื่องนี้โดยการออกวิธีการบรรเทาปัญหา (mitigations) สองรูปแบบในช่วงเวลา 144 วัน อย่างไรก็ตาม การพิสูจน์แนวคิด (proof-of-concept) ยังคงใช้งานได้ ซึ่งแสดงให้เห็นว่าการอัปเกรดโมเดลเพียงอย่างเดียวไม่สามารถปิดช่องโหว่นี้ได้

สำหรับองค์กร ความเสี่ยงมีสองด้าน ประการแรก ความถูกต้องของข้อมูล (data integrity) อาจถูกเปลี่ยนแปลงอย่างเงียบๆ เช่น ตัวเลขในรายงานทางการเงิน โดยไม่มีร่องรอยที่ชัดเจน ประการที่สอง เวิร์มสามารถเปลี่ยนเอกสารที่ถูกเจาะเพียงฉบับเดียวให้กลายเป็นพาหะที่แพร่กระจายผ่านเครื่องมือทำงานร่วมกันภายในองค์กร ซึ่งเป็นการขยายขอบเขตการโจมตี (attack surface) ให้กว้างไกลกว่าจุดเริ่มต้นเดิมอย่างมาก

บริบทในภาพรวม

ความกังวลก่อนหน้านี้มุ่งเน้นไปที่การฉีดคำสั่ง (prompt injection) ซึ่งผู้โจมตีหลอกล่อ LLM ให้เปิดเผยข้อมูลภายในหรือดำเนินการที่ไม่ได้ตั้งใจ แต่เวิร์มนี้ได้ขยายแนวคิดดังกล่าวไปสู่การจัดการเอกสาร ซึ่งทำให้เส้นแบ่งระหว่าง "เนื้อหา" (content) และ "คำสั่ง" (command) พร่าเลือนลง

สิ่งที่นักพัฒนาและทีม IT สามารถทำได้ในวันนี้

  • ปฏิบัติกับเอกสารภายนอกทุกฉบับเสมือนว่าเป็นสิ่งที่ไม่น่าไว้วางใจ – สมมติไว้ก่อนว่าอาจมีคำสั่งที่ซ่อนอยู่ แม้ว่าไฟล์จะดูปกติก็ตาม
  • สแกนหาเนื้อหาที่มองไม่เห็น – ใช้เครื่องมือที่ตรวจจับข้อความสีขาวบนพื้นหลังสีขาว, ตัวอักษรที่มีความกว้างเป็นศูนย์ (zero-width characters) หรือมาร์กอัปที่ซ่อนอยู่อื่นๆ ก่อนที่จะส่งไฟล์ให้ Copilot
  • ตรวจสอบผลลัพธ์จาก AI ก่อนนำไปใช้งาน – ตรวจสอบว่าข้อความที่สร้างขึ้นตรงกับเนื้อหาที่ต้องการ และไม่มีการเปลี่ยนแปลงที่ไม่ได้คาดคิด
  • จำกัดขอบเขตการเข้าถึงของ Copilot – จำกัดสิทธิ์การเข้าถึงของผู้ช่วย AI ให้เหลือเพียงโฟลเดอร์หรือไลบรารีที่จำเป็นที่สุดสำหรับงานนั้นๆ
  • ปิดการใช้งาน Copilot ในจุดที่ไม่จำเป็น – การปิดฟีเจอร์นี้ในการตั้งค่าจะช่วยกำจัดช่องทางการโจมตีสำหรับผู้ใช้ที่มีความเสี่ยงต่ำได้โดยสิ้นเชิง

ขั้นตอนเหล่านี้ไม่ได้กำจัดความเป็นไปได้ทางทฤษฎีของเวิร์ม AI แต่จะช่วยเพิ่มความพยายามที่ผู้โจมตีต้องใช้เพื่อให้ประสบความสำเร็จ และช่วยให้องค์กรมีแนวป้องกันที่ใช้งานได้จริงในระหว่างที่รอการปรับปรุงสถาปัตยกรรมโมเดลพื้นฐาน

มุมมองแย้ง: นี่คือภัยคุกคามที่เกิดขึ้นจริงหรือเป็นเพียงการสาธิตงานวิจัย?

จนกว่าการจัดการข้อมูลขาเข้า (input handling) ของโมเดลจะได้รับการออกแบบใหม่ ช่องโหว่นี้จะยังคงอยู่ และไม่สามารถมองข้ามความเสี่ยงนี้ว่าเป็นเพียงเรื่องทางวิชาการได้

สิ่งที่ต้องจับตามองต่อไป

เวิร์ม AI เน้นย้ำถึงบทเรียนสำคัญ: เมื่อผู้ช่วย AI ถูกถักทอเข้ากับซอฟต์แวร์ที่ใช้ในชีวิตประจำวัน ข้อมูลทุกชิ้นที่พวกมันสัมผัสจะกลายเป็นช่องทางการโจมตีที่อาจเกิดขึ้นได้ องค์กรที่มองว่า AI เป็นเพียงฟีเจอร์แบบกล่องดำ (black-box) แทนที่จะเป็นอินเทอร์เฟซที่สามารถโปรแกรมได้ มีความเสี่ยงที่จะเผชิญกับภัยคุกคามรูปแบบใหม่ที่มาในรูปแบบข้อความเท่านั้น

สรุปสาระสำคัญ: เวิร์มข้อความที่ซ่อนอยู่แสดงให้เห็นว่าความสะดวกสบายของการแก้ไขเอกสารด้วยพลังของ AI สามารถถูกเปลี่ยนเป็นอาวุธได้ด้วยเพียงแค่ตัวอักษรที่มองไม่เห็น จนกว่าการออกแบบโมเดลพื้นฐานจะเปลี่ยนไป ท่าทีที่ปลอดภัยที่สุดคือการปฏิบัติกับเอกสารขาเข้าทุกฉบับด้วยความระมัดระวัง สแกนหาคำสั่งที่ซ่อนอยู่ และจำกัดการเข้าถึงของ AI ให้เหลือเพียงสิ่งที่จำเป็นอย่างเคร่งครัดเท่านั้น