安全研究员 Håkon Måløy 于 7 月 29 日披露了 Microsoft Copilot for Word 中的一起跨域提示注入,标题为 Context Collapse, Part 3 — AI Worming through Word。其机制并不花哨,而这正是问题所在:文档携带隐藏指令,Copilot 在生成新文档时读取这些指令,并将其复制到输出中。
它如何隐藏
该载荷是自然语言,使用 白底白字并配以极小字号加以隐藏。人工审阅文件时什么也看不到。Copilot 读取的是文档内容,而不是“看”文档,因此能看到这些指令。
它为何会传播
由于生成出的文档继承了该载荷,它本身就成了载体。把该文件投入另一条由 Copilot 辅助的工作流,指令就会再次触发,进一步扩散——而攻击者的原始文档根本不在链条中的任何位置。文档本就按设计在组织内部流转;这一利用只是搭上了正常流转的便车。
144 天
Måløy 于 2026 年 3 月 6 日将这一问题报告给 Microsoft Security Response Centre。Microsoft 部署了多项缓解措施,包括修订后的 “Edit with Copilot” 体验以及底层模型升级。Måløy 表示,经过修改的载荷截至 7 月 28 日仍能重现更广泛的自我传播类别——这也是 144 天协同披露窗口的结束,在这段时间里,具体漏洞已被修复,但这一类别并未被消除。
为何这一类别难以修补
提示注入并不是那种可以通过设定边界来堵住的内存安全漏洞。模型无法可靠地区分它应当遵循的指令与它只应处理的文本,因为二者都以同一种上下文中的语言形式到来。Måløy 将其称为“主流商业生产力套件中,通过正常工作流实现文档携带式 AI 蠕虫自我传播的最早公开演示之一”。
