Безопасность Данные и безопасность Искусственный интеллект
Скрытая строка в документе Word может исказить ваши цифры и заразить следующий файл
Скрытая строка текста в документе Word может незаметно сократить вдвое показатели в вашем финансовом отчете. Затем она способна незаметно перенести копию самой себя в чистый файл, который вы отправляете дальше. И спустя 144 дня после того, как исследователь предупредил Microsoft, эта уязвимость все еще работает.
Хокон Молэй (Håkon Måløy), норвежский специалист по работе с данными, обнародовал эту технику 28 июля, хотя сообщил о ней еще в марте. Он не стал публиковать саму полезную нагрузку, но подробно описал механизм. Он называет это одной из первых публичных демонстраций самораспространяющегося «ИИ-червя», который перемещается по стандартным рабочим процессам в популярном офисном пакете. Издание The Register сообщило об этих выводах на текущей неделе.
Как передвигается червь
Трюк прячется на самом видном месте. Вредоносные инструкции записаны белым цветом шрифтом размером в восемь пунктов. Word удаляет форматирование цвета и размера перед тем, как передать документ модели, как отметил The Hacker News, поэтому текст «белым по белому» остается невидимым для пользователя, но доступен для чтения Copilot.
Одна инструкция искажает цифры. Другая предписывает Copilot скопировать этот промпт в выходные данные и замаскировать его под правило отслеживания источников.
Полученный зараженный документ становится переносчиком. Добавьте файл к своей собственной работе — и Copilot проделает то же самое снова. Он не распространяется самостоятельно. Каждый шаг требует очередного этапа создания или редактирования текста с помощью Copilot, на котором зараженный файл попадает в контекст модели.
Злоумышленнику не нужен доступ к вашему аккаунту Microsoft. По словам Молэя, ему «нужно лишь поделиться вредоносным документом с жертвой».
Почему Microsoft не может просто устранить уязвимость патчем
Компания Microsoft подтвердила наличие такого поведения в марте и выпустила два исправления. Сначала она заблокировала точную формулировку промпта, а затем обновила базовую модель до GPT-5.5. Молэй переформулировал нагрузку, и на следующий день она снова заработала на GPT-5.6. «Две попытки смягчить проблему, включая обновление модели, не закрыли уязвимость на системном уровне», — написал он.
Более глубокий смысл его выводов касается архитектуры. Модель должна прочитать контролируемый злоумышленником контент, чтобы оценить, является ли он атакой. К тому моменту вредоносный текст уже влияет на эту оценку.
Полагаться на то, что модель сама обнаружит угрозу, по его словам, — это все равно что «просить переводчика запустить ненадежную программу, чтобы определить, безопасно ли ее запускать». Если добавить вторую модель для наблюдения за первой, вы получите лишь бесконечный «слоеный пирог из языковых моделей».
Microsoft указывает на многоуровневую стратегию защиты, которая блокирует вредоносные инструкции «в нескольких точках», и рекомендует клиентам с осторожностью относиться к неизвестному контенту и проверять то, что производит Copilot.
Сама компания высказалась на этот счет еще более прямо в июне, заявив, что «одни лишь промпты не являются надежной границей безопасности». Ее собственным ответом на угрозы безопасности ИИ во многом стало создание еще большего числа инструментов на базе ИИ.
Та же уязвимость повсюду
Червь в Word — лишь один из примеров более масштабной проблемы. Copilot доверяет контенту, который он читает. ИИ-ассистенты, имеющие доступ к вашим файлам, продолжают демонстрировать уязвимости того же рода.
В ту же неделю исследователи из Тель-Авивского университета и компании Intuit описали явление под названием «галлюсквоттинг» (англ. *hallusquatting*), сообщил SecurityWeek. ИИ-помощники по программированию выдумывают названия несуществующих пакетов программного обеспечения — в некоторых задачах это происходит в 85–100% случаев.
Злоумышленники регистрируют эти имена, наполняют их вредоносным ПО и ждут, пока ИИ загрузит их на компьютер разработчика. Это обратная сторона того факта, что код, написанный искусственным интеллектом, продолжает проваливать проверки безопасности.
И все это на фоне повсеместного внедрения Copilot
Тайминг выглядит неловко, поскольку Microsoft продвигает Copilot активнее, чем когда-либо. Во время отчета о доходах на этой неделе Сатья Наделла подтвердил запуск в текущем году «суперприложения» Copilot, которое объединяет чат, написание кода и автономных агентов в единый продукт.
Компания заявляет, что насчитывает более 30 миллионов платных подписчиков Copilot. По ее данным, выручка от Copilot выросла на 60% за квартал, а еженедельное использование теперь соперничает с Outlook и Teams.
Даже регуляторы, проявляющие интерес к Copilot, пока обеспокоены другим вопросом: тем, как Microsoft объединила его с Microsoft 365 и подняла цены. Вопросы же безопасности остаются в тени и решаются гораздо сложнее.
Совет самого Молэя, если не отказываться от Copilot полностью, сводится к тому, чтобы относиться к каждому документу как к потенциально небезопасному и проверять все, к чему прикасается ассистент. Что в итоге мало отличается от выполнения всей работы самостоятельно.



