研究人員揭露AI蠕蟲攻擊新手法,透過Word中的隱藏提示可誘導Microsoft Copilot自我傳播

研究人員Håkon Måløy近日揭露針對 Microsoft Copilot for Word的AI蠕蟲攻擊 方式,攻擊者可將惡意提示隱藏在Word檔案中,誘使Copilot執行指令並將相同提示寫入新產生的檔案,使惡意提示隨著檔案分享流程持續傳播,而不需要使用傳統惡意程式或巨集。

研究人員在概念驗證中,將JSON格式的惡意提示,以人眼難以察覺的白色文字嵌入Word檔案背景,後續當其他使用者要求Copilot以該檔案為基礎編輯新內容時,Copilot會移除原有文字格式,但仍會讀取隱藏的提示內容,並依照提示修改文件,再把惡意提示以隱藏文字加入輸出檔案,讓新檔案成為下一個傳播載體。攻擊者只需要散佈這種含有惡意提示的Word檔案,而其他使用者若將其用作Copilot的資料來源,即可觸發前述蠕蟲攻擊鏈。

研究人員表示,他們在今年3月將前述問題通報Microsoft後,Microsoft雖已多次發布緩解措施,但他們仍能重現攻擊,目前仍無徹底解決前述問題的辦法,建議用户將外部檔案視為不可信的來源,並在分享或重新使用Copilot產生或編輯的檔案前,仔細檢查內容。