你让 Copilot 参考一份 Word 文档起草新文件。文档表面正常,里面却藏着一句给 AI 的命令:把这句话也复制到新文件里。于是,新文件不只是答案,还可能成为下一次攻击的载体。
文档不只提供资料,也在偷偷发号施令
据 Simon Willison 转述,Håkon Måløy 展示了这种针对 Microsoft Word 的攻击。攻击者先把隐藏指令放进文档。Copilot for Word 读取它时,可能误把文档中的指令当成用户要求,继而修改正在起草或编辑的文件。
这属于“间接提示注入”:命令不是用户在对话框里输入的,而是藏在网页、邮件或文档等外部材料中。问题在于,办公 Agent 同时负责读内容、执行要求和生成文件,未必能可靠区分“供参考的资料”和“必须照做的命令”。
真正危险的是复制这一步
这次演示比普通提示注入多了一环:Copilot 还可能把隐藏指令复制进生成结果。新文档随后进入另一段 Copilot 工作流时,指令便可能再次触发,并继续进入更多文件。即使攻击者最初投放的文档已经不在场,传播链仍可能延续。
这符合“AI 蠕虫”的基本思路:借助 AI 工具把自身指令复制进新内容。但现有材料只证明一种已演示的条件性机制,不能据此断言它已经在真实环境大规模传播,也不能把它直接等同于具备传统恶意软件全部能力的蠕虫。Willison 称,这是他本人首次见到刻意复制自身指令的提示注入,并非经系统确认的全球首例。
为什么办公 Agent 特别需要警惕
关键防线是“数据与指令隔离”:系统要明确区分模型可以阅读的内容与可以执行的操作,并对敏感动作再次授权。否则,一份本应只是参考资料的文档,就可能反过来控制 Agent,还把控制指令写进下一份文档。
局限与未知
- Willison 称该问题已负责任披露给 Microsoft,对方有 144 天处理;现有材料没有微软公告或披露记录独立印证。
- 他还判断,截至发文时尚无覆盖全部变体的缓解措施,但未提供完整技术细节。
- 目前只有一篇二手报道,无法判断攻击的适用范围、成功率及现实部署条件。