К содержанию
Новости

Исследователь описал самораспространяющуюся атаку через Copilot for Word

Скользящий свет проявляет глянцевый след, переходящий между белыми листами бумаги.
Иллюстрация создана hegai.media с помощью ИИ

Независимый исследователь безопасности Хокон Молёй опубликовал результаты многомесячного анализа Copilot for Word. Он описал атаку, при которой вредоносные инструкции могут переходить из одного документа в другой без повторного участия злоумышленника. Как пишет Numerama, проблема связана с тем, что Copilot читает содержимое файлов, используемых как источники при подготовке нового документа.

Схема строится вокруг скрытого текста в Word-документе. Инструкции размещаются белым текстом на белом фоне: пользователь их не замечает, но модель все равно обрабатывает содержимое, не учитывая оформление. Если такой файл задействовать в Copilot, скрытые команды выполняются, а созданный документ сам превращается в носитель атаки. Когда этот файл позже используют коллеги, цикл повторяется уже без исходного документа.

По словам исследователя, Copilot никак не показывает пользователю, что внес изменения или добавил скрытый контент. Microsoft признала проблему в конце марта 2026 года и выпустила две попытки исправления: первую в начале апреля, вторую в июле вместе с обновлением базовой модели до GPT-5.5. Однако Молёй утверждает, что после небольших изменений prompt атаку удавалось воспроизвести снова. Исследователь считает, что проблема связана с архитектурной особенностью современных LLM-систем. Пока Microsoft рекомендует считать любые внешние документы недоверенными перед загрузкой в Copilot и внимательно проверять сгенерированные файлы перед распространением.

Ключевые факты

  • Хокон Молёй сообщил, что координация с Microsoft по этой проблеме продолжается уже 144 дня

  • Microsoft выпустила первое исправление в начале апреля 2026 года, а второе, в июле с переходом на GPT-5.5

  • Вредоносные инструкции помещаются в Word-документ белым текстом на белом фоне и остаются читаемыми для модели

  • Исследователь опубликовал результаты расследования 28 июля 2026 года

Вопросы и ответы

Как атака распространяется без повторных действий злоумышленника?

Copilot for Word читает содержимое файлов-источников целиком, включая скрытый текст. Если в документ добавить инструкции белым текстом на белом фоне, модель их выполнит и может встроить скрытые команды уже в новый файл, после чего атака повторяется при работе коллег с этим документом.

Что Microsoft уже исправила и почему проблема все еще актуальна?

Microsoft признала проблему в конце марта 2026 года и выпустила два исправления: первое в начале апреля, второе в июле вместе с переходом на GPT-5.5. Исследователь Хокон Молёй утверждает, что после небольших изменений prompt атаку удавалось воспроизводить снова даже после обновлений.

Что это меняет для компаний, использующих Copilot for Word в документообороте?

Microsoft сейчас рекомендует считать любые внешние документы недоверенными перед загрузкой в Copilot и отдельно проверять сгенерированные файлы перед отправкой коллегам или клиентам. Проблема тянется как минимум 144 дня координации между исследователем и Microsoft.

Контекст по теме