Document-borne AI worms can self-propagate through Copilot for Word
В результате совместного исследования с Microsoft, проведённого в рамках 144‑дневного согласования, выявлены новые угрозы, связанные с подстановкой скрытых инструкций в документы, используемые Copilot for Word. Microsoft получил подробные пошаговые инструкции, видео и точные PoC‑промты, а также согласился на 144‑дневный период координации. Эти инструкции могут заставить модель изменять текущий документ и копировать себя в resulting файл, превращая его в новый носитель атаки. Как отмечают авторы, «контент, подлежащий проверке, участвует в акте проверки», что делает классический детектор XPIA невозможным без модели, обладающей сопоставимыми семантическими возможностями.
Атака выглядит так: компрометированный внешний документ включается в работу Copilot, который интерпретирует скрытые указания как часть запроса пользователя, меняет цифры или формулировки в финансовом отчёте и внедряет те же указания в новый файл. При последующем использовании этого файла в другом процессе инструкции активируются вновь, распространяясь без участия оригинального источника. По аналогии с Morris II, это один из первых публичных примеров самовоспроизводящегося «документ‑вируса» в коммерческом офисном пакете, и авторы подчёркивают, что любая система, интегрирующая LLM в доверенный поток, должна считать, что внешний контент неизбежно приведёт к компромиссу.