Word 文件暗藏 prompt:Copilot 點樣幫手複製,再傳去下一份文件
Tech News

Word 文件暗藏 prompt:Copilot 點樣幫手複製,再傳去下一份文件

圖片:via iThome — https://www.ithome.com.tw/news/177882
TechLab 編輯部(譯)·

研究員展示文件自我傳播概念,觸發前要 Copilot 引用受污染內容

一份外來 Word 文件,入面冇巨集、冇執行檔,打開時亦未必有任何異樣。不過當用戶叫 Copilot 參考佢,再整一份新文件,藏喺入面嘅指令就有機會跟埋過去。iThome 報道嘅研究正正示範咗呢種情況:攻擊內容靠 AI 讀同寫文件延續,唔使 Word 自己執行程式碼。

肉眼睇內容,Copilot 讀到另一層

研究員 Håkon Måløy 將惡意 prompt 放入一份看似普通嘅 Word 文件,再用細小白字收埋喺白色背景。人打開文件時好難察覺,不過研究員話 Copilot for Word 會先移除字色、大小等格式,再將文字交畀模型處理。結果肉眼隱形嗰段內容,去到模型面前仍然係清楚可讀嘅指令。

呢類手法叫間接 prompt injection:用戶落嘅要求本身冇問題,惡意指令藏喺 AI 要參考嘅資料入面。觸發亦有條件,用戶要主動附加嗰份文件,或者 Copilot 喺支援 Work IQ 嘅模式下搜尋 OneDrive,認為佢同任務有關,先會將內容放入模型嘅 context。單純收到或者打開 Word 文件,唔會自動開始傳播。

Copilot for Word 撰寫介面顯示可以揀選其他文件做參考資料

圖片:Microsoft

一份文件點樣傳落下一份

概念驗證分兩步。第一步,隱藏指令要求 Copilot 改動新文件內容;研究員用財務報告做示範,數字俾模型靜靜改細。第二步,指令再要求 Copilot 將同一段內容放入輸出文件,繼續用難以察覺嘅格式收埋。當同事之後引用呢份新報告整下一份文件,Copilot 又會讀到嗰段指令,改內容兼再複製一次。

「AI 蠕蟲」呢個名係形容佢有自我複製效果,不過同傳統電腦蠕蟲有明顯分別。佢冇自行掃描裝置、入侵其他電腦或者執行惡意程式;每一跳都要有 Copilot 讀取受影響文件,再獲准產生或修改另一份文件。模型版本、引用資料方式同 Microsoft 365 租戶設定唔同,成功率亦唔會一樣。

Microsoft 話已處理,研究員話同類手法仍得

Måløy 今年 3 月向 Microsoft Security Response Center 報告問題。佢公開嘅時間線顯示,Microsoft 4 月調整「Edit with Copilot」後擋到原本嗰套寫法,但研究員改過任務同措辭後,又再觸發到。7 月 14 日底層模型升級至 GPT-5.5,研究員話翌日再用 GPT-5.6 重現,去到 7 月 28 日公開披露時,同類攻擊仍然成立。

Microsoft 回應 The Register 時表示,已處理研究員提交嘅發現,又指 Microsoft 365 Copilot 有多層防護,會繼續加強阻擋惡意指令。兩邊說法可以同時成立:某個具體 prompt 已經失效,較廣泛嘅間接 prompt injection 仍可能用另一種寫法避過防線。今次公開資料屬研究員概念驗證,冇列出 CVE,亦暫時冇證據顯示已出現大規模實際攻擊。

封咗巨集,AI 仍然可以幫文件「做嘢」

以往公司防 Word 攻擊,通常先封巨集、隔離可疑附件同阻止程式執行。今次文件本身只係文字,真正動作由有讀寫權限嘅 Copilot 完成,所以巨集政策擋唔到成條鏈。呢點對香港公司、學校同專業服務機構相當貼身:Word、OneDrive 同 SharePoint 文件經常由客戶、供應商、學生或者合作伙伴傳入,再俾同事用 Copilot 摘要同改寫。

風險亦唔止資料外洩。呢個示範針對文件完整性,改一個數字、刪一個限定詞,未必會觸發傳統 DLP。文件經內部帳戶重新產生後,來源睇落更可信,追查最初邊份外來資料出事亦會難好多。AI agent 日後自動處理更多文件,人手確認愈少,呢種改動就愈容易一路累積。

Microsoft 365 用戶而家可以點做

用戶引用外來文件前,應先確認來源同實際內容;Copilot 整完報告、合約、標書或者成績資料後,要對照原始文件核實數字、否定詞同關鍵條款。Word 嘅 Document Inspector 可以找出用「隱藏文字」格式收埋嘅內容,但 Microsoft 官方亦講明,佢偵測唔到白字放喺白色背景呢種做法,所以唔可以當成完整掃描工具。

公司 IT 應收窄 OneDrive、Teams 同 SharePoint 嘅分享權限,將外來資料同正式文件分區處理,亦可用 Restricted Content Discovery 減少高風險 SharePoint 網站內容自動出現喺 Copilot 搜尋結果。呢啲設定只會縮細影響範圍,唔會判斷文件內每句係資料定指令。Microsoft Defender for Office 365 而家會偵測收到嘅郵件有冇 prompt injection;不過文件如果經 SharePoint 或其他途徑傳入,就要另外管控。

短期內最實際嘅做法,係更新 Microsoft 365、限制外來文件進入 Copilot context,再保留人手覆核。公司一旦畀 AI 自動讀寫文件,安全政策亦要由「檔案有冇惡意程式」擴闊到「文件內容會叫 AI 做咩」。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook