Peneliti keamanan Håkon Måløy menunjukkan bahwa sebuah trik sederhana—menyembunyikan teks putih di atas latar belakang putih dalam file Word—dapat mengubah Microsoft Copilot for Word menjadi worm AI yang mereplikasi diri sendiri. Worm ini menyebar secara otomatis saat pengguna meminta Copilot untuk memproses dokumen yang terinfeksi, menjangkau rekan kerja melalui SharePoint, Teams, dan Outlook, dan hal ini dilakukan tanpa payload malware tradisional apa pun.
Cara kerja worm tersebut
Serangan ini mengeksploitasi cara large language models (LLM) seperti Copilot menyerap sebuah dokumen. Penyerang menyisipkan instruksi yang tidak terlihat—teks putih pada latar belakang putih—ke dalam file .docx standar. Saat pengguna membuka file tersebut dan meminta Copilot untuk "meringkas" atau memprosesnya dengan cara lain, model tersebut membaca teks tersembunyi seolah-olah pengguna telah mengetik perintah tersebut. Perintah tersembunyi tersebut biasanya melakukan tiga hal:
- Memanipulasi konten – perintah tersebut menyuruh Copilot untuk mengubah angka atau data lain dalam dokumen.
- Mereplikasi diri – perintah tersebut mengarahkan Copilot untuk menyalin blok instruksi tersembunyi ke dalam dokumen yang baru dibuat.
- Menyebar (Propagate) – dokumen baru, yang kini membawa instruksi tersembunyi yang sama, dapat dibagikan kembali, mengulangi siklus tersebut.
Karena model memperlakukan seluruh dokumen sebagai satu jendela instruksi tunggal, ia tidak dapat membedakan antara perintah yang diberikan pengguna dengan teks yang tertanam dalam file. Hasilnya adalah worm yang menyebar tanpa adanya eksekusi kode yang diinisiasi oleh pengguna.
Mengapa hal ini penting sekarang
Integrasi Copilot ke dalam paket Office telah menjadikan bantuan AI sebagai realitas sehari-hari bagi banyak perusahaan. Worm ini mengungkap cacat desain yang mendasar: LLM menggunakan satu jendela instruksi untuk segalanya. Microsoft mencoba memperbaiki hal ini dengan merilis dua mitigasi selama 144 hari. Bukti konsep (proof-of-concept) masih berfungsi, menunjukkan bahwa peningkatan model saja tidak dapat menutup celah tersebut.
Bagi organisasi, risikonya ada dua. Pertama, integritas data dapat diubah secara diam-diam—misalnya angka dalam laporan keuangan—tanpa jejak yang jelas. Kedua, worm tersebut dapat mengubah satu dokumen yang terkompromi menjadi vektor yang menyapu alat kolaborasi internal, memperluas permukaan serangan jauh melampaui titik masuk aslinya.
Konteks yang lebih luas
Kekhawatiran sebelumnya berfokus pada prompt injection—di mana penyerang menipu LLM agar mengungkapkan informasi internal atau melakukan tindakan yang tidak diinginkan. Worm ini memperluas konsep tersebut ke dalam penanganan dokumen, mengaburkan batas antara “konten” dan “perintah”.
Apa yang dapat dilakukan pengembang dan tim IT saat ini
- Anggap setiap dokumen eksternal sebagai tidak tepercaya – asumsikan instruksi tersembunyi mungkin ada, meskipun file tersebut tampak biasa saja.
- Pindai konten yang tidak terlihat – gunakan alat yang mendeteksi teks putih di atas latar belakang putih, karakter zero-width, atau markup tersembunyi lainnya sebelum memasukkan file ke Copilot.
- Tinjau output AI sebelum didistribusikan – verifikasi bahwa teks yang dihasilkan sesuai dengan konten yang dimaksudkan dan tidak mengandung perubahan yang tidak terduga.
- Batasi cakupan akses Copilot – batasi izin asisten ke set folder atau pustaka terkecil yang diperlukan untuk tugas tertentu.
- Nonaktifkan Copilot jika tidak diperlukan – mematikan fitur ini di pengaturan akan menghilangkan vektor serangan sepenuhnya bagi pengguna berisiko rendah.
Langkah-langkah ini tidak menghilangkan kemungkinan teoretis adanya worm AI, tetapi langkah ini meningkatkan upaya yang diperlukan bagi penyerang untuk berhasil dan memberikan garis pertahanan praktis bagi organisasi sementara arsitektur model yang mendasarinya ditinjau kembali.
Argumen penyeimbang: Apakah ini ancaman nyata atau sekadar demo penelitian?
Sampai penanganan input model direkayasa ulang, kerentanan ini akan tetap ada, dan risikonya tidak dapat diabaikan begitu saja sebagai hal yang murni akademis.
Apa yang perlu diperhatikan selanjutnya
Worm AI ini menggarisbawahi pelajaran penting: seiring asisten AI semakin menyatu ke dalam perangkat lunak sehari-hari, setiap bagian data yang mereka sentuh menjadi permukaan serangan potensial. Organisasi yang memperlakukan AI sebagai fitur kotak hitam (black-box) alih-alih antarmuka yang dapat diprogram berisiko terpapar ancaman baru yang hanya berbasis teks.
Kesimpulan: Worm teks tersembunyi ini menunjukkan bahwa kenyamanan pengeditan dokumen berbasis AI dapat dipersenjatai hanya dengan karakter yang tidak terlihat. Sampai desain model yang mendasarinya berubah, sikap paling aman adalah menganggap setiap dokumen yang masuk sebagai sesuatu yang mencurigakan, memindai instruksi tersembunyi, dan membatasi akses AI hanya pada apa yang benar-benar diperlukan.
