پژوهشگر امنیتی Håkon Måløy نشان داد که یک ترفند ساده — پنهان کردن متن سفید روی پسزمینه سفید در یک فایل Word — میتواند Microsoft Copilot برای Word را به یک کرم هوش مصنوعی خودتکثیرشونده تبدیل کند. این کرم زمانی که کاربران از Copilot میخواهند یک سند آلوده را پردازش کند، بهطور خودکار منتشر میشود و از طریق SharePoint، Teams و Outlook به همکاران میرسد، بدون اینکه نیاز به هیچ محموله بدافزار سنتی داشته باشد.
نحوه عملکرد کرم
این حمله از روشی که مدلهای زبانی بزرگ (LLMs) مانند Copilot یک سند را دریافت و پردازش میکنند، سوءاستفاده میکند. یک مهاجم دستورالعملهای نامرئی — متن سفید روی پسزمینه سفید — را در یک فایل استاندارد .docx وارد میکند. وقتی کاربر فایل را باز میکند و از Copilot میخواهد آن را «خلاصهسازی» یا به هر نحوی پردازش کند، مدل متن پنهان را بهگونهای میخواند که انگار کاربر خود آن دستورات را تایپ کرده است. دستورات پنهان معمولاً سه کار انجام میدهند:
- دستکاری محتوا – به Copilot دستور میدهند تا اعداد یا سایر دادههای موجود در سند را تغییر دهد.
- خودتکثیری – به Copilot دستور میدهند تا بلوک دستورالعملهای پنهان را در سند جدید تولید شده کپی کند.
- انتشار – سند جدید که اکنون حاوی همان دستورالعملهای پنهان است، میتواند دوباره به اشتراک گذاشته شود و این چرخه را تکرار کند.
از آنجایی که مدل با کل سند به عنوان یک پنجره دستورالعمل واحد برخورد میکند، نمیتواند بین دستورات صادر شده توسط کاربر و متن جاسازی شده در فایل تمایز قائل شود. نتیجه، کرمی است که بدون هیچگونه اجرای کد توسط کاربر، منتشر میشود.
چرا این موضوع اکنون اهمیت دارد
ادغام Copilot در مجموعه Office، کمک هوش مصنوعی را به یک واقعیت روزمره برای بسیاری از سازمانها تبدیل کرده است. این کرم یک نقص طراحی بنیادی را آشکار میکند: LLMها از یک پنجره دستورالعمل واحد برای همه کارها استفاده میکنند. مایکروسافت سعی کرد این مشکل را برطرف کند و طی ۱۴۴ روز، دو راهکار مقابلهای ارائه داد. با این حال، اثبات مفهوم (proof-of-concept) همچنان کار میکند و نشان میدهد که ارتقای مدلها به تنهایی نمیتواند این شکاف را پر کند.
برای سازمانها، این خطر دو جنبه دارد. اول، یکپارچگی دادهها میتواند بهطور پنهانی تغییر کند — برای مثال، اعداد در گزارشهای مالی — بدون اینکه هیچ اثر آشکاری باقی بماند. دوم، این کرم میتواند یک سند آلوده واحد را به برداری تبدیل کند که از میان ابزارهای همکاری داخلی عبور کرده و سطح حمله را بسیار فراتر از نقطه ورود اصلی گسترش دهد.
زمینه گستردهتر
نگرانیهای قبلی بر تزریق دستور (prompt injection) متمرکز بود — جایی که یک مهاجم مدل زبانی بزرگ را فریب میدهد تا اطلاعات داخلی را فاش کند یا اقدامات ناخواسته انجام دهد. این کرم آن مفهوم را به مدیریت اسناد گسترش میدهد و مرز بین «محتوا» و «دستور» را کمرنگ میکند.
آنچه توسعهدهندگان و تیمهای IT امروز میتوانند انجام دهند
- با هر سند خارجی بهگونهای برخورد کنید که غیرقابل اعتماد است – فرض کنید ممکن است دستورالعملهای پنهانی وجود داشته باشد، حتی اگر فایل معمولی به نظر برسد.
- اسکن برای محتوای نامرئی – از ابزارهایی استفاده کنید که متنهای سفید روی سفید، کاراکترهای با عرض صفر (zero-width characters) یا سایر نشانهگذاریهای پنهان را قبل از دادن فایلها به Copilot شناسایی میکنند.
- خروجی هوش مصنوعی را قبل از توزیع بررسی کنید – تأیید کنید که متن تولید شده با محتوای مورد نظر مطابقت دارد و حاوی تغییرات غیرمنتظره نیست.
- محدود کردن دامنه دسترسی Copilot – مجوزهای دستیار را به کوچکترین مجموعه از پوشهها یا کتابخانههای مورد نیاز برای یک وظیفه خاص محدود کنید.
- در جاهایی که نیاز نیست، Copilot را غیرفعال کنید – خاموش کردن این ویژگی در تنظیمات، بردار حمله را برای کاربران با ریسک پایین بهطور کامل از بین میبرد.
این اقدامات امکان تئوریک وجود یک کرم هوش مصنوعی را از بین نمیبرند، اما تلاش مورد نیاز برای موفقیت یک مهاجم را افزایش داده و به سازمانها یک خط دفاعی عملی در حالی که معماری مدل زیربنایی بازنگری میشود، ارائه میدهند.
دیدگاه مقابل: آیا این یک تهدید واقعی است یا یک نمایش تحقیقاتی؟
تا زمانی که نحوه مدیریت ورودی مدل بازطراحی نشود، این آسیبپذیری پابرجا خواهد بود و نمیتوان ریسک آن را صرفاً به عنوان یک موضوع آکادمیک نادیده گرفت.
آنچه باید در آینده زیر نظر داشت
این کرم هوش مصنوعی یک درس کلیدی را یادآوری میکند: با بافته شدن دستیاران هوش مصنوعی در نرمافزارهای روزمره، هر قطعه دادهای که آنها لمس میکنند به یک سطح حمله بالقوه تبدیل میشود. سازمانهایی که با هوش مصنوعی بهجای یک رابط برنامهپذیر، مانند یک ویژگی «جعبه سیاه» برخورد میکنند، در معرض تهدیدات جدید و صرفاً متنی قرار دارند.
نکته اصلی: کرم متن پنهان نشان میدهد که راحتی ویرایش اسناد با قدرت هوش مصنوعی میتواند تنها با استفاده از کاراکترهای نامرئی به سلاح تبدیل شود. تا زمانی که طراحی مدل زیربنایی تغییر نکند، ایمنترین رویکرد این است که با هر سند ورودی بهگونهای مشکوک برخورد شود، دستورالعملهای پنهان اسکن شوند و دسترسی هوش مصنوعی تنها به موارد کاملاً ضروری محدود شود.
