微软 Copilot for Word 被曝可自我传播的「文档型 AI 蠕虫」
微软 Copilot for Word 被指存在可自我传播的「文档型 AI 蠕虫」漏洞,恶意指令可借文档工作流复制扩散,…
安全研究人员披露,微软 Copilot for Word 存在一类被称为「文档型 AI 蠕虫」的漏洞:攻击者可在外部文档中植入隐藏指令,Copilot 在起草或编辑文档时会把这些恶意内容写入新文档,并随文档被复用持续传播。截至披露时,微软已尝试两轮缓解(含一次模型升级),但该漏洞类别仍未被完全关闭。
漏洞机制:从单次提示注入到跨文档传播
文章作者将此次披露视为其 Copilot 系列研究的第三部分。前两部分已展示外部输入可影响 Copilot 回复,并在某些情况下通过跨域提示注入攻击(XPIA)造成机密性影响;本次发现则把 XPIA 从「单次交互被攻陷」扩展到「跨可信文档工作流的传播」。
具体机制是:攻击者在文档中放置隐藏指令;Copilot 在把该文档作为源材料使用时,会把这些指令当作用户请求的一部分执行,修改正在生成或编辑的文档;同时把这些指令一并复制进新文档,使新文档本身也成为「携带者」。
攻击场景示例
文章给出一个贴近真实办公的例子:员工从一家「可信但已被攻陷」的网站下载市场分析,作为 Copilot 撰写财报时的源材料。隐藏指令让 Copilot 篡改报告中的财务数据,并把攻击代码复制进新生成的 Word 文档。员工把看似正常的报告分享给同事后,同事在下一份报告里再次以它作为 Copilot 资料源,攻击就此逐级扩散——全程不需要原始恶意文档或被攻陷网站继续在线。
协调披露与时间线
本次披露由微软安全响应中心(MSRC)与微软产品团队共同协作完成,整体协调窗口长达 144 天(90 天原定周期经两次延期):
- 2026-03-06:研究人员向 MSRC 提交 PoC 复现步骤、视频、环境假设与提示词。
- 2026-03-09:MSRC 确认受理并立案。
- 2026-03-31:微软确认漏洞行为,产品团队开始修复。
- 2026-04-03:第一轮缓解上线,即新的「Edit with Copilot」体验。
- 2026-04-09:原始攻击提示词在该版本下被缓解;但同日研究人员用新的 XPIA 任务(操纵财务数据)再次复现攻击并另立案件。
- 2026-04-10:MSRC 再次确认并立案,产品团队开始新一轮缓解。
- 2026-06-08(原文于此处截断):按微软要求启动公开披露。
当前缓解状态与用户侧建议
披露时点,研究人员明确指出针对这一「漏洞类别」的稳健缓解方案尚未出现,现有两轮缓解(含一次模型升级)均未能完全关闭。微软已部署的措施可降低风险,但攻击在当前缓解下仍可复现。
对用户,研究人员给出三条操作建议:
- 将外部来源的文档视为不可信对象再交给 Copilot;
- 启动 Copilot 生成或编辑前,先审阅所附文档;
- 复用、分享或分发 Copilot 生成或修改过的文档前仔细复核。
与既有 AI 蠕虫研究的区别
研究人员将该场景与 Morris II(演示了 GenAI 邮件助手生态中的自复制提示传播)做了区分,强调据其所知这是「主流商业办公套件中,通过正常文档工作流实现文档型 AI 蠕虫自我传播」的较早公开演示之一。之所以在尚无完整修复时披露,研究人员解释称:协调期已用尽、缓解方案不可用,且受影响的是企业日常依赖的文档工作流;选择按「漏洞类别」而非具体载荷公开,是为了避免让防御者在不知情的情况下继续暴露在风险中。
