Сигурност

Червей в Word документи превзема Microsoft Copilot

Червей в Word документи превзема Microsoft Copilot

Норвежкият изследовател по сигурността Хокон Мьолой публикува на 28 юли демонстрация на нещо, което специалистите очакваха от години: работещ саморазпространяващ се червей, който не съдържа нито ред код. Атаката живее като невидим текст вътре в обикновен Word документ, а разпространението ѝ върши Microsoft Copilot. Мьолой е докладвал проблема в Microsoft Security Response Center (MSRC) още на 6 март 2026 г. 144 дни по-късно, след два опита за поправка, атаката все още работи.

Бял текст върху бял фон, размер 8

Механизмът е обезоръжаващо прост. В документа се вмъква абзац с бял шрифт върху бял фон и размер 8 пункта. За човека отсреща там няма нищо. Copilot обаче маха форматирането, преди да подаде съдържанието на модела — цвят, размер и шрифт изчезват, а инструкциите остават като най-обикновен текст в контекста.

Оттам нататък моделът не различава документ от команда. В техническия разбор на Мьолой сценарият е разделен на два етапа. На първия жертвата ползва „заразен“ файл — например пазарен анализ, свален от интернет — като източник за нов документ. Copilot изпълнява скритите указания: в демонстрацията те тихо намаляват наполовина финансовите числа в отчета.

Екран от демонстрацията: Copilot изпълнява скритата инструкция при генериране на документа Снимка: En Klype Salt / Хокон Мьолой

Вторият етап е този, който превръща трика в червей. Сред инструкциите има и една, която казва на Copilot да препише самия скрит абзац в новосъздадения файл — пак с бяло на бяло. Новият документ вече е носител. Ако някой го използва като шаблон или източник за тримесечния отчет, всичко се повтаря. Оригиналният зловреден файл и сайтът, от който е дошъл, повече не са нужни.

Без макроси, без малуер, без изпълнение на код

Точно това прави случая различен от класическите атаки през Office. Няма макрос, който да блокирате с групова политика. Няма изпълним файл, който антивирусната да разпознае. Няма изпълнение на код изобщо — има само текст, който изглежда като данни, а се държи като заповед. Мьолой определя резултата като едно от първите публични доказателства за саморазпространение на AI червей през нормален работен процес в масов офис пакет.

Класът атаки се води cross-domain prompt injection (XPIA) и е познат отдавна. Новото тук е, че веригата се затваря сама: заразен документ произвежда заразен документ.

Хронологията на два неуспешни опита

Времевата линия, която изследователят публикува, е поучителна сама по себе си:

  • 6 март — докладът тръгва към MSRC заедно с PoC промптовете;
  • 9 март — MSRC потвърждава получаването;
  • 31 март — Microsoft потвърждава поведението и продуктовите екипи започват работа;
  • 3 април — първата мярка, промяна в режима „Edit with Copilot“;
  • 9 април — оригиналната атака е спряна, но Мьолой възпроизвежда нов вариант още същия ден;
  • 14 юли — втора мярка: Copilot минава на по-нов модел, GPT-5.5;
  • 15 юли — атаката е възпроизведена и срещу GPT-5.6;
  • 28 юли — публично оповестяване. Класът атаки остава експлоатируем.

И двете поправки затварят конкретна формулировка, не самата дупка. Обяснението на Мьолой пред CyberInsider е може би най-точното резюме на проблема: моделът трябва да прочете ненадеждното съдържание, за да прецени дали е безопасно, а докато стигне до преценката, съдържанието вече е повлияло на изхода му.

Това не е първата находка на изследователя за годината. През юни той показа как зловредна уеб страница може да накара „Summarise with Copilot“ да запише подхвърлени спомени в паметта на асистента, а по CVE-2026-55145 бяха описани три начина за манипулация на Copilot в Outlook през скрити инструкции в имейл.

Какво може да се направи днес

Универсална кръпка няма и вероятно няма да има скоро — по същата причина, поради която моделите са полезни. Практичните мерки са организационни:

Внимание

Третирайте всеки документ от външен източник като ненадежден вход за Copilot, а не като справочен материал. Преглеждайте файла преди да го подадете и проверявайте числата в изхода, преди да го разпратите.

Тенденцията е ясна и извън Microsoft. Все повече атаки не използват софтуерни дефекти, а самата логика на AI агентите — от китайския оператор, който накара DeepSeek сам да напада сървъри, до вълните от зловредни пакети в AUR, които разчитат на автоматични работни процеси.

Заключение

Демонстрацията на Мьолой не е теоретично упражнение и не изисква ресурси на държавно ниво — стига един документ и малко бял текст. Докато Copilot чете съдържанието на файловете като инструкции, а не като данни, всяко ново оправяне ще спира конкретен промпт, но не и следващия. Ако използвате Copilot за Word в работата си, поне за момента най-надеждният филтър остава човекът пред екрана.

Новините на Overclock — директно в Telegram, без алгоритми.

Следвайте ни в Telegram

Прочетете още