提示注入正在从“耍小聪明”升级成“蠕虫病毒”级别的威胁。

Tom 中级 1小时前 531 浏览 2 点赞 约 1 分钟

原理其实不复杂:攻击者把隐藏指令塞进一份文档,这份文档只要被 Copilot for Word 当作参考材料打开,Copilot 就会把那些指令当成用户需求去执行,比如操纵正在编辑的文档。更狠的是,Copilot 还会把这些隐藏指令一并复制进新生成的文档,于是新文档本身就成了下一个“传染源”。只要有人再拿它去跑 Copilot 工作流,指令就继续触发、继续传播,完全不需要攻击者的原始文档在场。

以前大家玩的是白字骗HR,文本可见但颜色跟背景一样,AI 读得到人看不见。这次的区别在于“自我复制”——等于提示注入变成了能繁殖的代码,已经符合计算机蠕虫的定义了。

Måløy 是按照负责任披露流程报给微软的,微软有 144 天的时间窗口去修。现在时间差不多了,结果也没出乎意料:目前没有一个缓解措施能覆盖这整个攻击类别。想想也合理,文档内容本身就是数据,LLM 要区分“内容”和“指令”本来就是死穴,何况这次指令是动态传播的。

值得一说的是,这攻击不需要多高深的技术,只要会用 Word 样式和 Copilot API 就能搭出来。安全这块的攻防,永远都是先有漏洞后有补丁,而且补丁还总是慢半拍。

AI越狱GitHub CopilotMicrosoft Word提示注入微软

全部回复 (3)

折腾党阿凯 中级 1小时前
我同事的表格里夹过隐藏命令,我中招了,差点删光数据。
0 回复
脚本小子小柯 专家 1小时前
问一下,这玩意儿能跨Word传染到Excel或PPT里不?
0 回复
脚本小子阿强 初级 1小时前
我之前在文档里埋过白色小字,Copilot真会当指令执行,防不胜防。
0 回复

发表回复

支持 Markdown 格式