
Норвежкият изследовател по сигурността Хокон Мьолой публикува на 28 юли демонстрация на нещо, което специалистите очакваха от години: работещ саморазпространяващ се червей, който не съдържа нито ред код. Атаката живее като невидим текст вътре в обикновен Word документ, а разпространението ѝ върши Microsoft Copilot. Мьолой е докладвал проблема в Microsoft Security Response Center (MSRC) още на 6 март 2026 г. 144 дни по-късно, след два опита за поправка, атаката все още работи.
Бял текст върху бял фон, размер 8
Механизмът е обезоръжаващо прост. В документа се вмъква абзац с бял шрифт върху бял фон и размер 8 пункта. За човека отсреща там няма нищо. Copilot обаче маха форматирането, преди да подаде съдържанието на модела — цвят, размер и шрифт изчезват, а инструкциите остават като най-обикновен текст в контекста.
Оттам нататък моделът не различава документ от команда. В техническия разбор на Мьолой сценарият е разделен на два етапа. На първия жертвата ползва „заразен“ файл — например пазарен анализ, свален от интернет — като източник за нов документ. Copilot изпълнява скритите указания: в демонстрацията те тихо намаляват наполовина финансовите числа в отчета.
Снимка: En Klype Salt / Хокон Мьолой
Вторият етап е този, който превръща трика в червей. Сред инструкциите има и една, която казва на Copilot да препише самия скрит абзац в новосъздадения файл — пак с бяло на бяло. Новият документ вече е носител. Ако някой го използва като шаблон или източник за тримесечния отчет, всичко се повтаря. Оригиналният зловреден файл и сайтът, от който е дошъл, повече не са нужни.
Без макроси, без малуер, без изпълнение на код
Точно това прави случая различен от класическите атаки през Office. Няма макрос, който да блокирате с групова политика. Няма изпълним файл, който антивирусната да разпознае. Няма изпълнение на код изобщо — има само текст, който изглежда като данни, а се държи като заповед. Мьолой определя резултата като едно от първите публични доказателства за саморазпространение на AI червей през нормален работен процес в масов офис пакет.
Класът атаки се води cross-domain prompt injection (XPIA) и е познат отдавна. Новото тук е, че веригата се затваря сама: заразен документ произвежда заразен документ.
Хронологията на два неуспешни опита
Времевата линия, която изследователят публикува, е поучителна сама по себе си:
- 6 март — докладът тръгва към MSRC заедно с PoC промптовете;
- 9 март — MSRC потвърждава получаването;
- 31 март — Microsoft потвърждава поведението и продуктовите екипи започват работа;
- 3 април — първата мярка, промяна в режима „Edit with Copilot“;
- 9 април — оригиналната атака е спряна, но Мьолой възпроизвежда нов вариант още същия ден;
- 14 юли — втора мярка: Copilot минава на по-нов модел, GPT-5.5;
- 15 юли — атаката е възпроизведена и срещу GPT-5.6;
- 28 юли — публично оповестяване. Класът атаки остава експлоатируем.
И двете поправки затварят конкретна формулировка, не самата дупка. Обяснението на Мьолой пред CyberInsider е може би най-точното резюме на проблема: моделът трябва да прочете ненадеждното съдържание, за да прецени дали е безопасно, а докато стигне до преценката, съдържанието вече е повлияло на изхода му.
Това не е първата находка на изследователя за годината. През юни той показа как зловредна уеб страница може да накара „Summarise with Copilot“ да запише подхвърлени спомени в паметта на асистента, а по CVE-2026-55145 бяха описани три начина за манипулация на Copilot в Outlook през скрити инструкции в имейл.
Какво може да се направи днес
Универсална кръпка няма и вероятно няма да има скоро — по същата причина, поради която моделите са полезни. Практичните мерки са организационни:
Третирайте всеки документ от външен източник като ненадежден вход за Copilot, а не като справочен материал. Преглеждайте файла преди да го подадете и проверявайте числата в изхода, преди да го разпратите.
Тенденцията е ясна и извън Microsoft. Все повече атаки не използват софтуерни дефекти, а самата логика на AI агентите — от китайския оператор, който накара DeepSeek сам да напада сървъри, до вълните от зловредни пакети в AUR, които разчитат на автоматични работни процеси.
Заключение
Демонстрацията на Мьолой не е теоретично упражнение и не изисква ресурси на държавно ниво — стига един документ и малко бял текст. Докато Copilot чете съдържанието на файловете като инструкции, а не като данни, всяко ново оправяне ще спира конкретен промпт, но не и следващия. Ако използвате Copilot за Word в работата си, поне за момента най-надеждният филтър остава човекът пред екрана.
Новините на Overclock — директно в Telegram, без алгоритми.
Следвайте ни в Telegram