Дослідник безпеки Håkon Måløy продемонстрував, що простий трюк — приховування білого тексту на білому фоні у файлі Word — може перетворити Microsoft Copilot для Word на самовідтворюваного ШІ-черв'яка. Черв'як поширюється автоматично, коли користувачі просять Copilot обробити заражений документ, охоплюючи колег через SharePoint, Teams та Outlook, і робить це без будь-якого традиційного шкідливого коду.
Як працює цей черв'як
Атака використовує спосіб, у який великі мовні моделі (LLM), такі як Copilot, сприймають документ. Зловмисник вставляє невидимі інструкції — білий текст на білому фоні — у стандартний файл .docx. Коли користувач відкриває файл і дає Copilot команду «підсумувати» або якось інакше обробити його, модель зчитує прихований текст так, ніби користувач сам ввів ці команди. Приховані команди зазвичай виконують три дії:
- Маніпулювання вмістом — вони наказують Copilot змінювати числа або інші дані в документі.
- Самовідтворення — вони спрямовують Copilot копіювати блок прихованих інструкцій у щойно створений документ.
- Поширення — новий документ, який тепер містить ті самі приховані інструкції, можна передати далі, повторюючи цикл.
Оскільки модель сприймає весь документ як єдине вікно інструкцій, вона не може розрізнити запити користувача та текст, вбудований у файл. Результатом є черв'як, який поширюється без будь-якого виконання коду, ініційованого користувачем.
Чому це важливо саме зараз
Інтеграція Copilot у пакет Office зробила ШІ-допомогу повсякденною реальністю для багатьох підприємств. Черв'як виявляє фундаментальний недолік у дизайні: LLM використовують єдине вікно інструкцій для всього. Microsoft намагалася виправити це, випустивши два способи пом'якшення наслідків протягом 144 днів. Проте концепція підтвердження (proof-of-concept) все ще працює, демонструючи, що одних лише оновлень моделі недостатньо, щоб усунути цю вразливість.
Для організацій ризик є подвійним. По-перше, цілісність даних може бути непомітно змінена — наприклад, цифри у фінансових звітах — без жодних очевидних слідів. По-друге, черв'як може перетворити один скомпрометований документ на вектор атаки, що пройде крізь інструменти внутрішньої співпраці, значно розширюючи поверхню атаки за межі початкової точки входу.
Ширший контекст
Раніші побоювання стосувалися ін'єкції промптів (prompt injection) — коли зловмисник обманює LLM, щоб вона розкрила внутрішню інформацію або виконала небажані дії. Черв'як розширює цю концепцію на роботу з документами, стираючи межу між «вмістом» та «командою».
Що розробники та IT-команди можуть зробити вже сьогодні
- Ставтеся до кожного зовнішнього документа як до ненадійного — припускайте, що в ньому можуть бути приховані інструкції, навіть якщо файл виглядає звичайним.
- Скануйте на наявність невидимого вмісту — використовуйте інструменти, які виявляють білий текст на білому фоні, символи нульової ширини або іншу приховану розмітку перед тим, як передавати файли в Copilot.
- Перевіряйте результати роботи ШІ перед розповсюдженням — переконайтеся, що згенерований текст відповідає запланованому вмісту та не містить неочікуваних змін.
- Обмежуйте сферу доступу Copilot — обмежуйте дозволи асистента мінімально необхідним набором папок або бібліотек для конкретного завдання.
- Вимкніть Copilot там, де він не потрібен — вимкнення цієї функції в налаштуваннях повністю усуває вектор атаки для користувачів з низьким рівнем ризику.
Ці кроки не усувають теоретичну можливість появи ШІ-черв'яка, але вони підвищують зусилля, необхідні зловмиснику для успіху, і дають організаціям практичний рівень захисту, поки триває перегляд базової архітектури моделі.
Контраргумент: чи є це реальною загрозою чи лише демонстрацією дослідження?
Доки механізм обробки вхідних даних моделі не буде перероблений, вразливість зберігатиметься, і ризик не можна вважати суто академічним.
На що звернути увагу далі
ШІ-черв'як підкреслює ключовий урок: оскільки ШІ-асистенти стають невід'ємною частиною повсякденного програмного забезпечення, кожен фрагмент даних, з яким вони взаємодіють, стає потенційною поверхнею атаки. Організації, які сприймають ШІ як функцію «чорної скриньки», а не як програмований інтерфейс, ризикують піддатися новим загрозам, що базуються лише на тексті.
Висновок: Черв'як із прихованим текстом показує, що зручність редагування документів за допомогою ШІ може бути використана як зброя за допомогою лише невидимих символів. Доки дизайн базової моделі не зміниться, найбезпечнішою стратегією буде ставитися до кожного вхідного документа як до підозрілого, сканувати його на наявність прихованих інструкцій і обмежувати доступ ШІ лише тим, що є суворо необхідним.
