AI 快讯 编译自 simon_willison #安全#提示注入#微软

微软Copilot for Word遭提示注入攻击,可自我复制传播形成AI蠕虫

安全研究员发现针对Microsoft Word的提示注入新变种,攻击者通过隐藏指令让Copilot生成带毒文档,实现自我复制传播。微软已获144天修复期,但尚无完整缓解方案。了解攻击原理、现状及对中文用户的影响。

编译发布 2026/07/29 原文发布 2026/07/29

一句话看懂

安全研究员发现针对Microsoft Word的提示注入新变种,攻击者通过隐藏指令让Copilot生成带毒文档,实现自我复制传播。

详细发生了什么

安全研究员Håkon Måløy发现了一种针对Microsoft Word的提示注入攻击新变种,能够将攻击升级为自我复制的蠕虫。攻击者在文档中嵌入隐藏指令(例如使用白色字体在白色背景上),当用户将该文档作为源材料提供给Copilot for Word时,Copilot可能将这些隐藏指令视为用户请求的一部分,从而操控正在编辑的文档。更危险的是,Copilot还会将隐藏指令复制到生成的新文档中,使新文档成为新的传播载体。如果这个新文档被用于另一个Copilot辅助的工作流程,指令会再次触发,继续传播到更多文档,即使原始攻击文档已不存在。

这种利用隐藏文本的技巧并不新鲜(求职者早已在简历中偷偷使用),但这是首次出现刻意复制指令以实现自我复制的案例。该漏洞已通过负责任披露流程报告给微软,微软有144天时间修复,但截至目前,尚未有能完全覆盖此类攻击的缓解措施。

中文圈视角

对中文用户而言,这个漏洞的实际影响取决于Copilot for Word的可用性。目前微软Copilot在中国大陆的正式服务受限,多数用户需要通过国际版或企业版访问,因此直接攻击面相对较小。但需要注意以下几点:

  1. 平替风险:国内类似产品如WPS AI、百度文库AI等,同样存在提示注入的潜在风险。虽然目前未见公开的蠕虫式攻击案例,但原理相通——任何基于LLM的文档辅助工具都可能被嵌入隐藏指令。
  2. 监管合规:如果攻击涉及数据泄露(例如Copilot读取文档内容后外传),可能触及《数据安全法》和《个人信息保护法》。国内企业使用Copilot时需评估数据出境风险。
  3. 中文场景盲点:中文文本的隐藏指令更容易被忽视(如使用零宽字符、同形异码字等),且中文LLM对指令的遵循程度可能更高,攻击成功率或更大。目前国内安全社区对此类攻击的讨论较少,值得提前关注。

几条值得记住的细节

  • 攻击利用Copilot for Word的“引用源材料”功能,将隐藏指令嵌入文档。
  • 隐藏指令使用白色字体在白色背景上,肉眼不可见,但Copilot可读取。
  • 新生成的文档自动包含隐藏指令,成为新的传播载体,无需原始攻击文档。
  • 微软已获144天修复窗口,但尚未发布完整补丁。
  • 这是首次出现自我复制能力的提示注入攻击,此前仅为单次执行。

一句话总结

使用Copilot for Word时注意文档来源,隐藏指令可能让AI助手变成传播蠕虫的工具。