أظهر الباحث الأمني Håkon Måløy أن خدعة بسيطة — إخفاء نص أبيض على خلفية بيضاء في ملف Word — يمكن أن تحول Microsoft Copilot لبرنامج Word إلى دودة ذكاء اصطناعي ذاتية التكرار. تنتشر الدودة تلقائيًا عندما يطلب المستخدمون من Copilot معالجة المستند المصاب، لتصل إلى الزملاء عبر SharePoint وTeams وOutlook، وتفعل ذلك دون أي حمولة برمجيات خبيثة تقليدية.
كيف تعمل الدودة
تستغل الهجمة الطريقة التي تستوعب بها نماذج اللغات الكبيرة (LLMs) مثل Copilot المستندات. يقوم المهاجم بإدراج تعليمات غير مرئية — نص أبيض على خلفية بيضاء — في ملف .docx قياسي. عندما يفتح المستخدم الملف ويطلب من Copilot "تلخيص" المستند أو معالجته بأي طريقة أخرى، يقرأ النموذج النص المخفي كما لو كان المستخدم قد كتب تلك الأوامر بنفسه. عادةً ما تقوم الأوامر المخفية بثلاثة أشياء:
- التلاعب بالمحتوى – تخبر Copilot بتغيير الأرقام أو البيانات الأخرى في المستند.
- التكرار الذاتي – توجه Copilot لنسخ كتلة التعليمات المخفية إلى المستند الجديد الذي تم إنشاؤه.
- الانتشار – يمكن مشاركة المستند الجديد، الذي يحمل الآن نفس التعليمات المخفية، مرة أخرى، مما يكرر الدورة.
نظرًا لأن النموذج يعامل المستند بالكامل كنافذة تعليمات واحدة، فإنه لا يستطيع التمييز بين الأوامر الصادرة من المستخدم والنص المضمن في الملف. والنتيجة هي دودة تنتشر دون أي تنفيذ للكود من قبل المستخدم.
لماذا يكتسب هذا الأمر أهمية الآن
لقد جعل دمج Copilot في مجموعة Office المساعدة بالذكاء الاصطناعي واقعًا يوميًا للعديد من الشركات. وتكشف هذه الدودة عن خلل تصميمي جوهري: تستخدم نماذج LLMs نافذة تعليمات واحدة لكل شيء. حاولت Microsoft إصلاح ذلك من خلال إصدار وسيلتي تخفيف على مدار 144 يومًا، ومع ذلك لا يزال إثبات المفهوم (proof-of-concept) يعمل، مما يظهر أن ترقيات النماذج وحدها لا يمكنها سد هذه الثغرة.
بالنسبة للمؤسسات، الخطر مزدوج. أولاً، يمكن تغيير سلامة البيانات بصمت — مثل الأرقام في التقارير المالية — دون أي أثر واضح. ثانيًا، يمكن للدودة أن تحول مستندًا واحدًا مخترقًا إلى ناقل ينتشر عبر أدوات التعاون الداخلية، مما يوسع نطاق الهجوم إلى ما هو أبعد بكثير من نقطة الدخول الأصلية.
السياق الأوسع
ركزت المخاوف السابقة على "حقن الأوامر" (prompt injection) — حيث يخدع المهاجم نموذج LLM للكشف عن معلومات داخلية أو تنفيذ إجراءات غير مقصودة. وتوسع هذه الدودة هذا المفهوم ليشمل التعامل مع المستندات، مما يمحو الخط الفاصل بين "المحتوى" و"الأمر".
ما يمكن للمطورين وفرق تكنولوجيا المعلومات فعله اليوم
- التعامل مع كل مستند خارجي على أنه غير موثوق – افترض وجود تعليمات مخفية، حتى لو بدا الملف عاديًا.
- الفحص بحثًا عن المحتوى غير المرئي – استخدم الأدوات التي تكتشف النص الأبيض على الخلفية البيضاء، أو الرموز ذات العرض الصفري، أو أي علامات مخفية أخرى قبل تزويد Copilot بالملفات.
- مراجعة مخرجات الذكاء الاصطناعي قبل توزيعها – تحقق من أن النص الناتج يطابق المحتوى المقصود ولا يحتوي على تغييرات غير متوقعة.
- تقييد نطاق وصول Copilot – حدد صلاحيات المساعد لتقتصر على أصغر مجموعة من المجلدات أو المكتبات اللازمة لمهمة معينة.
- تعطيل Copilot حيث لا تبرز الحاجة إليه – يؤدي إيقاف الميزة في الإعدادات إلى إزالة ناقل الهجوم تمامًا للمستخدمين ذوي المخاطر المنخفضة.
هذه الخطوات لا تلغي الاحتمالية النظرية لوجود دودة ذكاء اصطناعي، لكنها تزيد من الجهد المطلوب للمهاجم للنجاح وتمنح المؤسسات خط دفاع عملي بينما تتم مراجعة بنية النموذج الأساسية.
وجهة نظر معارضة: هل هذا تهديد واقعي أم مجرد عرض بحثي؟
حتى تتم إعادة هندسة طريقة معالجة المدخلات في النموذج، ستظل الثغرة قائمة، ولا يمكن استبعاد الخطر باعتباره أكاديميًا بحتًا.
ما يجب مراقبته لاحقًا
تؤكد دودة الذكاء الاصطناعي على درس رئيسي: مع تغلغل مساعدي الذكاء الاصطناعي في البرمجيات اليومية، تصبح كل قطعة بيانات يلمسونها سطح هجوم محتمل. وتخاطر المؤسسات التي تتعامل مع الذكاء الاصطناعي كميزة "صندوق أسود" بدلاً من واجهة قابلة للبرمجة بالتعرض لتهديدات جديدة تعتمد على النصوص فقط.
الخلاصة: تظهر دودة النص المخفي أن سهولة تحرير المستندات المدعومة بالذكاء الاصطناعي يمكن استغلالها كسلاح باستخدام مجرد رموز غير مرئية. وإلى أن يتغير تصميم النموذج الأساسي، فإن الوضع الأكثر أمانًا هو التعامل مع كل مستند وارد بعين الريبة، والفحص بحثًا عن التعليمات المخفية، وقصر وصول الذكاء الاصطناعي على ما هو ضروري تمامًا فقط.
