セキュリティ研究者のHåkon Måløy氏は、Wordファイル内に白背景に白文字のテキストを隠すという単純なトリックによって、Microsoft Copilot for Wordを自己複製するAIワームに変貌させられることを示しました。このワームは、ユーザーがCopilotに感染したドキュメントの処理を依頼すると自動的に拡散し、SharePoint、Teams、Outlookを通じて同僚へと広がります。しかも、これは従来のマルウェアのようなペイロードを一切必要としません。
ワームの仕組み
この攻撃は、Copilotのような大規模言語モデル(LLM)がドキュメントを取り込む仕組みを悪用します。攻撃者は、標準的な.docxファイルの中に、白背景に白文字の不可視の指示を挿入します。ユーザーがそのファイルを開き、Copilotに「要約」などの処理を指示すると、モデルは隠されたテキストを、あたかもユーザー自身がそのコマンドを入力したかのように読み取ります。隠されたコマンドは通常、以下の3つのことを行います。
- コンテンツの改ざん – ドキュメント内の数値やその他のデータを変更するようCopilotに指示します。
- 自己複製 – 新しく生成されたドキュメントに、隠された指示ブロックをコピーするようCopilotに指示します。
- 拡散 – 同じ隠された指示を持つ新しいドキュメントが再び共有されることで、サイクルが繰り返されます。
モデルはドキュメント全体を単一の指示ウィンドウとして扱うため、ユーザーが出したプロンプトとファイルに埋め込まれたテキストを区別することができません。その結果、ユーザーによるコード実行を介さずに拡散するワームが誕生します。
なぜ今、これが重要なのか
CopilotがOfficeスイートに統合されたことで、多くの企業にとってAIによる支援は日常的なものとなりました。このワームは、LLMがすべてに対して単一の指示ウィンドウを使用するという、根本的な設計上の欠陥を露呈させています。Microsoftはこの問題の修正を試み、144日間で2つの緩和策をリリースしました。しかし、概念実証(PoC)は依然として機能しており、モデルのアップグレードだけではこの隙間を埋められないことが示されています。
組織にとって、リスクは二重に存在します。第一に、財務報告書の数値などが、明らかな痕跡を残さずに密かに改ざんされる可能性があるという「データの整合性」のリスクです。第二に、ワームが単一の侵害されたドキュメントを、社内のコラボレーションツールを駆け巡るベクター(媒介)へと変え、攻撃対象領域(アタックサーフェス)を元の侵入ポイントから遥かに広げてしまうリスクです。
より広い文脈
以前の懸念は、攻撃者がLLMを欺いて内部情報を開示させたり、意図しないアクションを実行させたりする「プロンプトインジェクション」に焦点を当てていました。このワームはその概念をドキュメントの取り扱いへと拡張し、「コンテンツ」と「コマンド」の境界を曖昧にしています。
開発者やITチームが今日できること
- すべての外部ドキュメントを信頼できないものとして扱う – ファイルが普通に見えても、隠された指示が含まれている可能性があると想定してください。
- 不可視のコンテンツをスキャンする – Copilotにファイルを読み込ませる前に、白背景に白文字のテキスト、ゼロ幅文字、その他の隠されたマークアップを検出するツールを使用してください。
- 配布前にAIの出力を確認する – 生成されたテキストが意図した内容と一致しているか、予期しない変更が含まれていないかを確認してください。
- Copilotのアクセス範囲を制限する – アシスタントの権限を、特定のタスクに必要な最小限のフォルダやライブラリのセットに制限してください。
- 不要な場合はCopilotを無効にする – 設定で機能をオフにすることで、リスクの低いユーザーに対して攻撃ベクターを完全に排除できます。
これらのステップは、AIワームが発生する理論的な可能性を排除するものではありませんが、攻撃者が成功するために必要な労力を増大させ、根本的なモデルアーキテクチャが再検討される間の、組織にとっての実用的な防御線となります。
反論:これは現実的な脅威か、それとも研究用のデモか?
モデルの入力処理が再設計されるまで、この脆弱性は存続し続け、そのリスクを単なる学術的なものとして片付けることはできません。
今後の注目点
このAIワームは、重要な教訓を浮き彫りにしています。AIアシスタントが日常的なソフトウェアに組み込まれるにつれ、それらが触れるあらゆるデータが潜在的な攻撃対象領域となるということです。AIをプログラム可能なインターフェースとしてではなく、ブラックボックスな機能として扱う組織は、テキストのみによる新しい脅威にさらされるリスクがあります。
まとめ: 隠しテキストによるワームは、AIを活用したドキュメント編集の利便性が、不可視の文字だけで武器化され得ることを示しています。根本的なモデル設計が変わるまでは、すべての受信ドキュメントを疑わしいものとして扱い、隠された指示をスキャンし、AIへのアクセスを厳密に必要な範囲のみに制限することが、最も安全な姿勢です。
