Исследователь в области безопасности Хåкон Мåløy раскрыл кросс-доменную prompt injection в Microsoft Copilot for Word 29 июля под заголовком Context Collapse, Part 3 — AI Worming through Word. Механизм незатейливый, и в этом проблема: документ содержит скрытые инструкции, Copilot читает их при создании нового документа и копирует их в результат.
Как это скрывается
Payload представляет собой текст на естественном языке, скрытый с помощью белого текста на белом фоне очень маленьким шрифтом. Человек, просматривающий файл, ничего не видит. Copilot, который читает документ, а не смотрит на него, видит инструкции.
Почему это распространяется
Поскольку сгенерированный документ наследует payload, он сам становится носителем. Если этот файл снова запустить через workflow с Copilot, инструкции срабатывают ещё раз, распространяясь дальше — без исходного документа злоумышленника в этой цепочке. Документы по замыслу циркулируют внутри организаций; эксплойт просто едет на обычном потоке.
144 дня
Мåløy сообщил об уязвимости в Microsoft Security Response Centre 6 марта 2026 года. Microsoft внедрила несколько мер защиты, включая обновлённый опыт "Edit with Copilot" и обновление базовой модели. По словам Мåløy, модифицированные payload’ы продолжали воспроизводить более широкую самораспространяющуюся категорию до 28 июля — конца 144-дневного окна coordinated disclosure, в течение которого были исправлены конкретные баги, но не сам класс проблемы.
Почему этот класс трудно закрыть
Prompt injection — это не ошибка безопасности памяти, где можно провести жёсткую границу. Модель не может надёжно отличить инструкции, которым следует подчиняться, от текста, который ей нужно лишь обработать, потому что оба поступают как язык в одном и том же контексте. Мåløy называет это "одной из первых публичных демонстраций самораспространения document-borne AI-worm через обычные рабочие процессы в массовом коммерческом офисном пакете."
