Badacz bezpieczeństwa Håkon Måløy wykazał, że prosty trik — ukrycie białego tekstu na białym tle w pliku Word — może zmienić Microsoft Copilot dla Word w samoreplikujący się robak AI. Robak rozprzestrzenia się automatycznie, gdy użytkownicy proszą Copilot o przetworzenie zainfekowanego dokumentu, docierając do współpracowników poprzez SharePoint, Teams i Outlook, i robi to bez użycia tradycyjnego ładunku złośliwego oprogramowania.
Jak działa ten robak
Atak wykorzystuje sposób, w jaki duże modele językowe (LLM), takie jak Copilot, przetwarzają dokument. Atakujący umieszcza niewidoczne instrukcje — biały tekst na białym tle — w standardowym pliku .docx. Gdy użytkownik otwiera plik i prosi Copilot o „podsumowanie” lub inne przetworzenie treści, model odczytuje ukryty tekst tak, jakby użytkownik sam wpisał te polecenia. Ukryte polecenia zazwyczaj wykonują trzy czynności:
- Manipulowanie treścią – nakazują Copilotowi zmianę liczb lub innych danych w dokumencie.
- Samoreplikacja – nakazują Copilotowi skopiowanie bloku ukrytych instrukcji do nowo wygenerowanego dokumentu.
- Propagacja – nowy dokument, zawierający te same ukryte instrukcje, może zostać ponownie udostępniony, co powtarza cykl.
Ponieważ model traktuje cały dokument jako pojedyncze okno instrukcji, nie potrafi odróżnić poleceń wydanych przez użytkownika od tekstu osadzonego w pliku. Rezultatem jest robak, który rozprzestrzenia się bez konieczności uruchamiania kodu przez użytkownika.
Dlaczego ma to teraz znaczenie
Integracja Copilot z pakietem Office sprawiła, że asystent AI stał się codziennością dla wielu przedsiębiorstw. Robak obnaża fundamentalną wadę projektową: modele LLM używają jednego okna instrukcji do wszystkiego. Microsoft próbował to naprawić, wprowadzając dwa środki zaradcze w ciągu 144 dni. Dowód koncepcji (proof-of-concept) wciąż działa, co pokazuje, że same aktualizacje modelu nie są w stanie załatać tej luki.
Dla organizacji ryzyko jest dwutorowe. Po pierwsze, integralność danych może zostać po cichu naruszona — na przykład liczby w raportach finansowych — bez pozostawienia jakichkolwiek widocznych śladów. Po drugie, robak może zmienić pojedynczy zainfekowany dokument w wektor, który przechodzi przez wewnętrzne narzędzia do współpracy, drastycznie zwiększając powierzchnię ataku daleko poza pierwotny punkt wejścia.
Szerszy kontekst
Wcześniejsze obawy koncentrowały się na wstrzykiwaniu poleceń (prompt injection) — sytuacji, w której atakujący zwodzi LLM, aby ujawnił poufne informacje lub wykonał niezamierzone działania. Robak rozszerza tę koncepcję na obsługę dokumentów, zacierając granicę między „treścią” a „poleceniem”.
Co programiści i zespoły IT mogą zrobić już dziś
- Traktuj każdy zewnętrzny dokument jako niewiarygodny – zakładaj, że mogą w nim występować ukryte instrukcje, nawet jeśli plik wygląda na zwyczajny.
- Skanuj w poszukiwaniu niewidocznych treści – używaj narzędzi wykrywających biały tekst na białym tle, znaki o zerowej szerokości lub inne ukryte znaczniki przed przekazaniem plików do Copilot.
- Weryfikuj wyniki pracy AI przed ich udostępnieniem – sprawdź, czy wygenerowany tekst odpowiada zamierzonej treści i czy nie zawiera nieoczekiwanych zmian.
- Ogranicz zakres dostępu Copilot – ogranicz uprawnienia asystenta do minimalnego zestawu folderów lub bibliotek niezbędnych do wykonania danego zadania.
- Wyłącz Copilot tam, gdzie nie jest wymagany – wyłączenie tej funkcji w ustawieniach całkowicie eliminuje wektor ataku dla użytkowników o niskim ryzyku.
Kroki te nie eliminują teoretycznej możliwości wystąpienia robaka AI, ale zwiększają wysiłek wymagany od atakującego, aby odniósł sukces, i dają organizacjom praktyczną linię obrony, dopóki architektura podstawowego modelu nie zostanie ponownie przeanalizowana.
Kontrargument: Czy to realne zagrożenie, czy tylko demonstracja badawcza?
Dopóki sposób obsługi danych wejściowych przez model nie zostanie przeprojektowany, podatność ta będzie istnieć, a ryzyka nie można zbagatelizować jako czysto akademickiego.
Na co zwrócić uwagę w przyszłości
Robak AI podkreśla kluczową lekcję: w miarę jak asystenci AI stają się integralną częścią codziennego oprogramowania, każdy element danych, którego dotykają, staje się potencjalną powierzchnią ataku. Organizacje, które traktują AI jako funkcję typu „black-box”, a nie programowalny interfejs, ryzykują narażenie na nowe zagrożenia oparte wyłącznie na tekście.
Podsumowanie: Robak wykorzystujący ukryty tekst pokazuje, że wygodę edycji dokumentów wspomaganą przez AI można przekształcić w broń za pomocą zaledwie niewidocznych znaków. Dopóki projekt podstawowego modelu się nie zmieni, najbezpieczniejszą postawą jest traktowanie każdego przychodzącego dokumentu jako podejrzanego, skanowanie go w poszukiwaniu ukrytych instrukcji i ograniczanie dostępu AI tylko do tego, co jest ściśle niezbędne.
