文档携带型 AI 蠕虫可通过 Word 的 Copilot 自我传播
一份协调一致的漏洞披露显示,隐藏在 Word 文档中的攻击者编写提示可以劫持 Microsoft Copilot,悄无声息地篡改内容(例如财务数字),并以“AI 蠕虫”的形式传播到新生成的文档中。评论者将此与更广泛且尚未解决的问题联系起来:当前的大语言模型无法可靠地区分指令与数据,因此即便已有部分缓解措施,仍本质上容易受到提示注入式攻击。讨论进一步扩展到将这类代理深度嵌入办公套件和操作系统的风险,认为如果没有更强的架构与流程防护,组织将面临大规模、难以察觉的文档篡改。
漏洞与行为
- 线程一致认为 Word/Copilot 问题是真实的漏洞类别:文档携带的提示可以劫持编辑、篡改内容(例如数字),并注入会传播到新文档的隐藏载荷。
- 几位提到微软已经增加了部分缓解措施,但参与者反复强调,更一般的问题——LLM 在上下文中执行攻击者提供的指令——仍未解决。
指令与数据之争
- 许多人把这看作“永远不要混合代码和数据”的老教训(SQL 注入、宏病毒、带内信令)以 AI 形式重现。
- 也有人认为“代码 vs 数据”是一种人为的、依赖上下文的区分;通用系统和人类认知其实并不真正遵守它。
- 一个强有力的反驳是:对于构建在 LLM 之上的应用,你必须在系统层面强制分离,否则就该在关键任务中放弃这种方案。
隐藏文本与文档处理
- 讨论了“隐藏”内容如何出现:白底白字、极小字号、页面外文本、被图片遮挡、页眉/页脚/批注,甚至元数据。
- 有人建议在发送给模型前先渲染成图像并做可见性检查,或剥离/标记低可见度文本。其他人指出这很复杂、成本高,而且仍可被绕过。
与过去蠕虫和病毒的比较
- 很多人把这类攻击类比为 1990 年代到 2000 年代的宏/VBScript 蠕虫,但有个变化:蠕虫载荷可以“即兴发挥”,并且在不同 LLM 不完美复制它时可能演化。
- 文中也提到此前的学术 AI 蠕虫;这被视为首批进入主流生产力软件的案例之一。
缓解措施与系统设计
- 建议的防御包括:不要把不可信的文档内容喂给代理;把 LLM 当作不可信的人类操作员;对工具进行沙箱隔离;对强大操作要求显式人工批准;避免本地 OS 级代理。
- 还有人提到多代理或分类器式“防火墙”设计,但也指出它们仍然脆弱,且容易被规避。
人类类比与风险认知
- 一派认为提示注入本质上就像对人类的社会工程攻击;你限制爆炸半径,而不是追求完美免疫。
- 另一派认为 LLM 天生更脆弱(载荷不可见、规模大、无责任追踪),也比人类更容易被利用。
更广泛的反应
- 语气从警惕不安(“LLM 就像拿着 bash 访问权限的鲁莽幼儿”)到对企业激励和用户冷漠的认命式犬儒不等。
- 有人希望显而易见的危害会迫使组织限制或禁止深度嵌入的 AI 代理;也有人怀疑这短期内不会发生。