Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Microsoft Copilot за Word може да копира скриени инструкции во нови документи

Скриени инструкции во Microsoft Word документ можат да го натераат Microsoft 365 Copilot да ги измени бројките во извештај, а потоа истите тие инструкции да ги копира во новосоздадениот документ. Истражувачот Хокон Малој (Håkon Måløy) ја објави оваа техника на 28 јули, 144 дена по нејзиното пријавување до Microsoft.

Во неговиот proof-of-concept (PoC), документот генериран од Copilot повторно го активирал истото однесување кога бил искористен како извор во втора сесија за генерирање документ со Copilot.

Според временската линија што ја објави Малој, Microsoft на 31 март го потврдил пријавеното однесување и вовел две мерки за ублажување на проблемот. Првата го блокирала оригиналниот текст на инструкциите (prompt), додека втората го надградила основниот модел на GPT-5.5.

Сепак, Малој изјави дека веќе следниот ден успеал повторно да го изведе целиот синџир на напад со изменети инструкции користејќи GPT-5.6, а истиот тип на напад сè уште можел да се репродуцира и на 28 јули.

„Затоа, оваа класа на ранливост и понатаму може да се експлоатира во моментот на објавување“, изјави Малој.

Нападот не е zero-click и не извршува класичен малициозен софтвер. За да успее, потребно е корисникот да започне операција за креирање или уредување документ со Copilot, а малициозниот документ да биде вклучен во контекстот на моделот – или како прикачена датотека или како документ од OneDrive што е избран од Work IQ, интелигентниот механизам што стои зад Microsoft 365 Copilot.

Во објавата не се наведуваат докази дека оваа техника била злоупотребена во реални напади, а Малој намерно не го објавил целосниот payload. Тој препорачува сите документи добиени од надворешни извори да се третираат како недоверливи, внимателно да се прегледуваат пред да се користат како извор за Copilot и секогаш да се проверуваат документите што Copilot ги генерирал или изменил пред повторно да се користат или споделат.

Синџирот на напад функционира преку текстот во документот и начинот на кој Copilot генерира содржина. Copilot ги чита изворните документи за да одлучи кои информации треба да ги вклучи во новиот документ, но може погрешно да ги протолкува скриените инструкции како дел од барањето на корисникот.

Во proof-of-concept примерот, Copilot:

  • ги преполовил сите финансиски износи во документот;
  • го копирал целиот скриен prompt во излезниот документ;
  • го сокрил тој текст со бела боја и фонт со големина од осум точки;
  • не го известил корисникот ниту за изменетите финансиски податоци ниту за вметнатите скриени инструкции.

Според Малој, Microsoft Word ги отстранува информациите за бојата и големината на фонтот пред текстот да биде испратен до големиот јазичен модел (LLM). Поради тоа, иако инструкциите се невидливи за корисникот (бел текст на бела позадина), тие остануваат целосно читливи за моделот.

Еден дел од payload-от го менувал документот, додека вториот му наложувал на Copilot да ги копира и сокрие инструкциите во новиот документ, претставувајќи ги тие команди како барања за следење на изворите и подобрување на читливоста на документот.

Microsoft наведува дека Word може да користи до 20 датотеки, е-пошта или состаноци како извори при генерирање нацрт-документ, а функцијата Edit with Copilot може да го користи Work IQ. Оваа функција сè уште постепено се воведува на глобално ниво за корисниците кои поседуваат соодветни лиценци.

Во тестот на Хокон Малој (Håkon Måløy), Copilot пребарал во OneDrive за квартален извештај, ја пронашол малициозната анализа на пазарот која се наоѓала надвор од папката со останатите изворни документи и ја вклучил во процесот на генерирање. Притоа, Work IQ ја проценил таа датотека како релевантна за задачата.

Кога оригиналниот малициозен документ бил отстранет, а како извор бил приложен само веќе „инфицираниот“ извештај за првиот квартал (Q1), Copilot повторно ги преполовил финансиските износи во нацртот за вториот квартал (Q2) и повторно ги додал скриените инструкции (prompt). Новиот носител на нападот бил сосема обичен документ, генериран внатрешно од самиот Copilot.

Сепак, овој механизам не се шири автоматски. Секој следен чекор бара ново генерирање или уредување со Copilot, при што документот што ги содржи скриените инструкции повторно мора да биде вклучен во контекстот на моделот.

Скриеното форматирање претставува само почетна точка на нападот. Откако Copilot ќе ги копира инструкциите во нов внатрешно генериран документ, оригиналниот малициозен документ повеќе не е присутен кога тој документ ќе се користи во следната сесија. Според Малој, токму ова прекинување на трагата за потеклото (provenance) значително го отежнува откривањето на манипулацијата.

До моментот на објавување, The Hacker News не пронашол јавно достапен CVE идентификатор, ниту посебно безбедносно известување од Microsoft за оваа ранливост при пребарување во NVD, CVE.org и Microsoft Security Update Guide.

Microsoft наведува дека користи механизми за препознавање на jailbreak техники и Cross-Prompt Injection Attack (XPIA) за блокирање на високоризични инструкции, но тие заштитни механизми можеби не се достапни во сите сценарија во кои се користи Copilot.

Microsoft Defender for Office 365 дополнително врши анализа на дојдовната е-пошта, додека Microsoft тврди дека безбедносните механизми на Copilot при извршување (runtime safeguards) се дизајнирани да откриваат злонамерни инструкции вметнати преку изворната содржина. Сепак, ниту Microsoft ниту Малој не потврдиле дали токму овој конкретен payload се детектира на некое од тие нивоа.

Според Малој, не постои целосно решение што може да го примени самиот корисник за да го елиминира овој проблем. Тој смета дека блокирањето на конкретни payload-и не ја решава суштината на ранливоста, бидејќи моделот мора најпрво да ја обработи содржината контролирана од напаѓачот за да утврди дали е малициозна. Како што објаснува:

„Содржината што се проверува истовремено учествува и во самиот процес на проверка.“

Microsoft изнесе сличен став во објава од јуни за AI меморијата, наведувајќи дека:

„Самото користење на prompt не претставува сигурна безбедносна граница.“

Компанијата нагласува дека пристапот до меморијата и изолацијата на податоците треба да бидат контролирани со детерминистички безбедносни механизми, а не само преку инструкции што им се даваат на AI моделите.

Извори:

  • The Hacker News – Microsoft Copilot for Word Can Copy Hidden Prompts Into New Documents The Hacker News