Los gusanos de IA transmitidos por documentos pueden autopropagarse a través de Copilot para Word

Una divulgación coordinada de vulnerabilidad muestra cómo las instrucciones escritas por atacantes y ocultas dentro de documentos de Word pueden secuestrar Microsoft Copilot, alterar silenciosamente el contenido (por ejemplo, cifras financieras) y propagarse como “gusanos de IA” a documentos recién generados. Los comentaristas relacionan esto con el problema más amplio y aún sin resolver de que los modelos de lenguaje actuales no pueden distinguir de forma fiable entre instrucciones y datos, lo que los hace inherentemente vulnerables a ataques de tipo inyección de prompts pese a las mitigaciones parciales. El hilo se amplía hacia las preocupaciones por integrar profundamente estos agentes en suites de oficina y sistemas operativos, argumentando que, sin salvaguardas arquitectónicas y de proceso más fuertes, las organizaciones corren el riesgo de sufrir manipulación de documentos a gran escala y difícil de detectar.

Vulnerabilidad y comportamiento

  • El hilo coincide en que el problema de Word/Copilot es una clase real de vulnerabilidad: las instrucciones transmitidas por documentos pueden secuestrar ediciones, alterar contenido (por ejemplo, números) e inyectar cargas útiles ocultas que se propagan a nuevos documentos.
  • Varios señalan que Microsoft añadió mitigaciones parciales, pero los participantes insisten repetidamente en que el problema general —que los LLM ejecuten instrucciones proporcionadas por un atacante en contexto— sigue sin resolverse.

Debate entre instrucciones y datos

  • Muchos lo enmarcan como la vieja lección de “nunca mezcles código y datos” (inyección SQL, virus de macros, señalización en banda) que regresa en forma de IA.
  • Otros argumentan que “código vs. datos” es una separación artificial y dependiente del contexto; los sistemas generales y la cognición humana no la respetan realmente.
  • Un contraargumento fuerte: para las aplicaciones construidas sobre LLMs, debes imponer esa separación a nivel de sistema o abandonar el enfoque para tareas críticas.

Texto oculto y manejo de documentos

  • Se discute cómo aparece el contenido “oculto”: texto blanco sobre blanco, fuentes diminutas, texto fuera de página, cubierto por imágenes, encabezados/pies/comentarios, e incluso metadatos.
  • Algunos proponen convertir a imagen y hacer comprobaciones de visibilidad, o eliminar/marcar texto de baja visibilidad antes de enviarlo al modelo. Otros señalan que esto es complejo, costoso y aun así puede eludirse.

Comparaciones con gusanos y virus del pasado

  • Muchos lo comparan con los gusanos de macros/VBScript de los años 90 y 2000, pero con un giro: la carga útil del gusano puede “improvisar” y potencialmente evolucionar a medida que distintos LLM la copian de forma imperfecta.
  • Se mencionan gusanos de IA académicos previos; esto se ve como uno de los primeros en software de productividad convencional.

Mitigaciones y diseño del sistema

  • Defensas sugeridas: no introducir contenido de documentos no confiables en agentes; tratar los LLM como operadores humanos no confiables; aislar herramientas en sandbox; exigir aprobación humana explícita para acciones potentes; evitar agentes locales a nivel de sistema operativo.
  • Otros apuntan a diseños de múltiples agentes o “firewall” con clasificadores, pero señalan que siguen siendo frágiles y propensos a evasión.

Analogías humanas y percepción del riesgo

  • Un sector dice que la inyección de prompts es, en esencia, como la ingeniería social contra humanos; se limita el radio de impacto en lugar de buscar inmunidad perfecta.
  • Otro sector sostiene que los LLM son especialmente vulnerables (cargas útiles opacas, escala, ausencia de responsabilidad) y mucho más fáciles de explotar que los humanos.

Reacciones más amplias

  • El tono va desde la alarma (“LLMs como niños pequeños imprudentes con acceso a bash”) hasta un cinismo resignado sobre los incentivos corporativos y la apatía de los usuarios.
  • Algunos esperan que los daños visibles obliguen a las organizaciones a limitar o prohibir agentes de IA profundamente integrados; otros dudan de que eso ocurra pronto.