Mtafiti wa usalama Håkon Måløy alionyesha kuwa mbinu rahisi—kuficha maandishi meupe juu ya mandhari meupe kwenye faili ya Word—inaweza kuifanya Microsoft Copilot ya Word kuwa worm ya AI inayojijarudia yenyewe. Worm hiyo huenea moja kwa moja wakati watumiaji wanapoiomba Copilot kuchakata hati iliyoambukizwa, ikifika kwa wafanyakazi wenzake kupitia SharePoint, Teams na Outlook, na inafanya hivyo bila kutumia programu haribifu (malware) ya kawaida.
Jinsi worm inavyofanya kazi
Shambulio hili linatumia jinsi mifumo mikubwa ya lugha (LLMs) kama Copilot inavyopokea hati. Mshambuliaji huingiza maelekezo yasiyoonekana—maandishi meupe kwenye mandhari meupe—ndani ya faili ya kawaida ya .docx. Mtumiaji anapofungua faili hiyo na kuiambia Copilot “kufupisha” au kuchakata kwa njia nyingine, mfumo huo unasoma maandishi yaliyofichwa kana kwamba mtumiaji alikuwa ameandika maelekezo hayo. Maelekezo yaliyofichwa kwa kawaida hufanya mambo matatu:
- Kubadilisha maudhui – yanaambia Copilot kubadilisha namba au data nyingine kwenye hati.
- Kujijarudia yenyewe – yanaelekeza Copilot kunakili kipande cha maelekezo yaliyofichwa na kuweka kwenye hati mpya iliyotengenezwa.
- Kueneza – hati mpya, ambayo sasa inabeba maelekezo yaleyale yaliyofichwa, inaweza kushirikiwa tena, na kurudia mzunguko huo.
Kwa sababu mfumo huo unachukulia hati nzima kama dirisha moja la maelekezo, hauwezi kutofautisha kati ya maelekezo kutoka kwa mtumiaji na maandishi yaliyowekwa ndani ya faili. Matokeo yake ni worm inayoelea bila kuhitaji mtumiaji kuanzisha utekelezaji wa kodi.
Kwa nini jambo hili ni muhimu sasa
Ujumuishaji wa Copilot kwenye Office suite umefanya msaada wa AI kuwa uhalisia wa kila siku kwa biashara nyingi. Worm hiyo inafichua kasoro ya msingi ya usanidi: LLMs hutumia dirisha moja la maelekezo kwa kila kitu. Microsoft ilijaribu kurekebisha hili, ikitoa njia mbili za kupunguza hatari ndani ya siku 144. Uthibitisho wa dhana (proof-of-concept) bado unafanya kazi, ikionyesha kuwa maboresho ya mfumo pekee hayawezi kuziba pengo hilo.
Kwa mashirika, hatari ni pande mbili. Kwanza, uadilifu wa data unaweza kubadilishwa kimyakimya—kwa mfano, namba kwenye ripoti za kifedha—bila kuacha alama yoyote ya wazi. Pili, worm hiyo inaweza kugeuza hati moja iliyoathiriwa kuwa njia inayopita kwenye zana za ushirikiano wa ndani, na kuongeza eneo la mashambulio (attack surface) mbali zaidi ya nukta ya awali ya kuingilia.
Muktadha mpana zaidi
Wasiwasi wa awali ulijikita kwenye prompt injection—ambapo mshambuliaji humdanganya LLM ili ifichue taarifa za ndani au itekeleze vitendo visivyokusudiwa. Worm hii inaeneza dhana hiyo hadi kwenye ushughulikiaji wa hati, ikifuta mpaka kati ya “maudhui” na “amri”.
Nini watengenezaji na timu za IT wanaweza kufanya leo
- Chukulia kila hati ya nje kama isiyoaminika – chukulia kuwa maelekezo yaliyofichwa yanaweza kuwepo, hata kama faili inaonekana ya kawaida.
- Skani kwa ajili ya maudhui yasiyoonekana – tumia zana zinazotambua maandishi meupe juu ya mandhari meupe, herufi zisizo na upana (zero-width characters), au alama nyingine zilizofichwa kabla ya kuingiza faili kwenye Copilot.
- Kagua matokeo ya AI kabla ya kusambaza – hakikisha maandishi yaliyozalishwa yanaendana na maudhui yaliyokusudiwa na hayana mabadiliko yasiyotarajiwa.
- Weka mipaka ya ufikiaji wa Copilot – punguza ruhusa za msaidizi kwenye seti ndogo zaidi ya folda au maktaba zinazohitajika kwa kazi fulani.
- Zima Copilot pale inapohitajika – kuzima kipengele hicho kwenye mipangilio kunaondoa njia ya shambulio kabisa kwa watumiaji wenye hatari ndogo.
Hatua hizi haziondoi uwezekano wa kinadharia wa worm ya AI, lakini zinaongeza juhudi zinazohitajika kwa mshambuliaji kufanikiwa na kuzipa mashirika ulinzi wa vitendo wakati usanidi wa mfumo unatazamwa upya.
Hoja kinyume: Je, hii ni tishio halisi au ni onyesho la utafiti?
Mpaka uwezo wa mfumo wa kupokea data urekebishwe upya, udhaifu huo utaendelea kuwepo, na hatari hiyo haiwezi kupuuzwa kama jambo la kitaaluma tu.
Nini cha kufuatilia baadaye
Worm ya AI inasisitiza somo muhimu: kadiri wasaidizi wa AI wanavyozidi kuingizwa kwenye programu za kila siku, kila kipande cha data wanachogusa kinakuwa eneo linaloweza kushambuliwa. Mashirika yanayochukulia AI kama kipengele kisichojulikana (black-box) badala ya kiolesura kinachoweza kutumika (programmable interface) yanahatarisha kukumbwa na tishio mpya za maandishi pekee.
Muhtasari: Worm ya maandishi yaliyofichwa inaonyesha kuwa urahisi wa kuhariri hati kwa kutumia AI unaweza kutumiwa kama silaha kwa kutumia herufi zisizoonekana pekee. Mpaka usanidi wa mfumo ubadilike, msimamo salama zaidi ni kuchukulia kila hati inayopokelewa kama inayotia shaka, kuskani kwa ajili ya maelekezo yaliyofichwa, na kuweka ufikiaji wa AI kwenye kile tu kinachohitajika kwa lazima.
