חוקר האבטחה Håkon Måløy הראה שטריק פשוט — הסתרת טקסט לבן על רקע לבן בקובץ Word — יכול להפוך את Microsoft Copilot עבור Word לתולעת AI בעלת יכולת שכפול עצמי. התולעת מתפשטת באופן אוטומטי כאשר משתמשים מבקשים מ-Copilot לעבד את המסמך הנגוע, ומגיעה לעמיתים דרך SharePoint, Teams ו-Outlook, וכל זאת ללא שום מטען (payload) של נוזקה מסורתית.
איך התולעת עובדת
ההתקפה מנצלת את הדרך שבה מודלי שפה גדולים (LLMs) כמו Copilot מעבדים מסמך. תוקף מחדיר הוראות בלתי נראות — טקסט לבן על רקע לבן — לתוך קובץ .docx סטנדרטי. כאשר משתמש פותח את הקובץ ומבקש מ-Copilot "לסכם" או לעבד אותו בדרך אחרת, המודל קורא את הטקסט הנסתר כאילו המשתמש הקליד את הפקודות הללו. הפקודות הנסתרות מבצעות בדרך כלל שלושה דברים:
- מניפולציה של תוכן – הן מנחות את Copilot לשנות מספרים או נתונים אחרים במסמך.
- שכפול עצמי – הן מנחות את Copilot להעתיק את בלוק ההוראות הנסתר לתוך המסמך החדש שנוצר.
- הפצה – המסמך החדש, הנושא כעת את אותן הוראות נסתרות, יכול להיות משותף שוב, ובכך לחזור על המעגל.
מכיוון שהמודל מתייחס למסמך כולו כאל חלון הוראות יחיד, הוא אינו יכול להבחין בין הנחיות (prompts) שהמשתמש הזין לבין טקסט המוטמע בקובץ. התוצאה היא תולעת שמתפשטת ללא כל הרצת קוד על ידי המשתמש.
למה זה חשוב עכשיו
השילוב של Copilot בתוך חבילת Office הפך את הסיוע מבוסס ה-AI למציאות יומיומית עבור ארגונים רבים. התולעת חושפת פגם תכנוני בסיסי: LLMs משתמשים בחלון הוראות יחיד לכל דבר. Microsoft ניסתה לתקן זאת על ידי שחרור שני פתרונות מניעה (mitigations) לאורך 144 ימים. ה-proof-of-concept עדיין עובד, מה שמראה ששדרוגי מודל לבדם אינם יכולים לסגור את הפער.
עבור ארגונים, הסיכון הוא כפול. ראשית, שלמות הנתונים (data integrity) עלולה להשתנות בשקט — מספרים בדוחות כספיים, למשל — ללא כל עקבות גלויים. שנית, התולעת יכולה להפוך מסמך אחד שנפרץ לווקטור (vector) שסורק את כלי שיתוף הפעולה הפנימיים, ובכך להגדיל את שטח התקיפה (attack surface) הרבה מעבר לנקודת הכניסה המקורית.
ההקשר הרחב יותר
חששות קודמים התמקדו ב-prompt injection — מצב שבו תוקף מרמה LLM כדי לחשוף מידע פנימי או לבצע פעולות לא מכוונות. התולעת מרחיבה את הקונספט הזה לטיפול במסמכים, ומטשטשת את הגבול בין "תוכן" ל"פקודה".
מה מפתחים וצוותי IT יכולים לעשות היום
- התייחסו לכל מסמך חיצוני כאל לא מהימן – הניחו שייתכן וקיימות הוראות נסתרות, גם אם הקובץ נראה רגיל.
- סרקו תוכן בלתי נראה – השתמשו בכלים המזהים טקסט לבן על רקע לבן, תווים ברוחב אפס (zero-width characters), או סימני עיצוב (markup) נסתרים אחרים לפני הזנת קבצים ל-Copilot.
- סקרו את פלט ה-AI לפני הפצה – ודאו שהטקסט שנוצר תואם לתוכן המיועד ואינו מכיל שינויים בלתי צפויים.
- הגבילו את היקף הגישה של Copilot – הגדירו את הרשאות העוזר למערך המינימלי של תיקיות או ספריות הדרושים למשימה מסוימת.
- נטרלו את Copilot במקומות שבהם הוא אינו נחוץ – כיבוי התכונה בהגדרות מסיר לחלוטין את ווקטור התקיפה עבור משתמשים בסיכון נמוך.
צעדים אלו אינם מבטלים את האפשרות התיאורטית לתולעת AI, אך הם מעלים את רף המאמץ הנדרש לתוקף כדי להצליח ומעניקים לארגונים קו הגנה מעשי בזמן שבוחנים מחדש את ארכיטקטורת המודל הבסיסית.
נקודת מבט נגדית: האם זהו איום ריאלי או הדגמת מחקר?
עד שהטיפול בקלט של המודל יעבור תכנון מחדש, הפגיעות תישאר קיימת, ולא ניתן לפסול את הסיכון כעיוני בלבד.
מה כדאי לעקוב אחריו בהמשך
תולעת ה-AI מדגישה שיעור מרכזי: ככל שעוזרי AI הופכים לשזורים בתוכנות יומיומיות, כל פיסת נתונים שהם נוגעים בה הופכת לשטח תקיפה פוטנציאלי. ארגונים המתייחסים ל-AI כאל תכונה של "קופסה שחורה" (black-box) במקום כממשק הניתן לתכנות, מסתכנים בחשיפה לאיומים חדשים המבוססים על טקסט בלבד.
שורה תחתונה: תולעת הטקסט הנסתר מראה שניתן להפוך לכלי נשק את הנוחות של עריכת מסמכים מבוססת AI באמצעות כלום מלבד תווים בלתי נראים. עד שעיצוב המודל הבסיסי ישתנה, העמדה הבטוחה ביותר היא להתייחס לכל מסמך נכנס כחשוד, לסרוק אחר הוראות נסתרות ולהגביל את הגישה של ה-AI אך ורק למה שחיוני באמת.
