桃子桃子快讯
返回首页
研究论文

研究者发现可自我复制的 Word Copilot 提示注入蠕虫

安全研究者在微软 Word 的 Copilot 中发现首个可自我复制的提示注入蠕虫,144 天前负责任披露,但至今无完整…

2026.07.30 · 周四2 分钟阅读

近日,安全研究者 Håkon Måløy 公开了一种针对微软 Word 中 Copilot 的新型提示注入攻击。该攻击能够在文档之间自我复制,具备「蠕虫」式传播特征,也是目前已知首个被刻意设计为自我复制的提示注入样本,由知名 AI 博主 Simon Willison 在其博客上撰文介绍。

攻击原理

整个攻击链路依赖三个关键环节:

  • 攻击者在文档中嵌入隐藏指令,通常采用白底白字等不可见文本形式,使其在常规阅读时不会被察觉。
  • 当用户将该文档作为素材交给 Word 中的 Copilot 处理时,Copilot 可能把这些隐藏指令误识别为「用户请求」的一部分,并在生成或编辑内容时执行相应操作。
  • Copilot 在生成结果时,会将隐藏指令一并写入新文档,使新文档也变成「携带者」。只要后续工作流再次引用这些被感染的文档,指令就会再次触发,继续向更多文档扩散——即便原始攻击文档已不在链路中,整个传播也不需要攻击者持续介入。

这一机制让提示注入从「一次性攻击」升级为「可在文档间自主扩散的蠕虫」,大幅扩大了潜在影响面。

披露与修复现状

Måløy 在发现漏洞后遵循了负责任披露流程,第一时间上报给微软,距今已有 144 天。然而截至目前,微软仍未发布能够覆盖此类完整攻击链的缓解方案。Willison 在博文中评论道:白底白字等隐藏文本技巧早已屡见不鲜,但「刻意让指令自我复制」的设计,他还是首次见到。这一时间线也意味着,相关攻击细节在公开后仍处于「无完整防御」的状态。

安全启示

该案例再次凸显大模型应用面临的提示注入风险。由于 LLM 难以可靠地区分「用户指令」与「输入内容中嵌入的指令」,类似的攻击模式很可能并不局限于 Word/Copilot,而是整个生成式 AI 工具链的系统性问题。对于企业部署 Copilot 等 AI 助手处理外部或共享文档的场景,安全团队需要将提示注入列入正式的威胁模型,而不是仅当作边缘风险处理。

信源