Samopowielający się robak w plikach Word. Copilot na celowniku badacza
Wystarczy kilka zdań dopisanych białą czcionką o rozmiarze 1 punktu, by zbić z tropu najdroższego asystenta AI na świecie. Håkon Måløy udowodnił, że mechanizmy sztucznej inteligencji zintegrowane z pakietem Office niosą ze sobą ryzyko, które wykracza poza teoretyczne rozważania o halucynacjach. Badacz opracował metodę ataku typu prompt injection, pozwalającą na tworzenie samopowielających się instrukcji ukrytych bezpośrednio w dokumentach programu Word. Całość opiera się na prostym triku: instrukcje dla Copilota są niewidoczne dla ludzkiego oka, ale w pełni czytelne dla modelu językowego, który przed analizą tekstu ignoruje formatowanie wizualne.
Dlaczego to zagrożenie jest teraz kluczowe?
Odkrycie Måløya uderza w samo serce zaufania do korporacyjnych narzędzi AI. Choć Microsoft w oficjalnej dokumentacji deklaruje ‐blokowanie ataków polegających na wstrzyknięciu monitu‐, rzeczywistość okazuje się znacznie bardziej dziurawa. To już nie tylko akademickie próby oszukania chatbota, by napisał brzydkie słowo, ale realne narzędzie do infekowania struktury danych w firmach, które zawierzyły obietnicom o szczelnym Enterprise Data Protection.
Mechanizm infekcji dokumentów
Problem polega na tym, że gdy użytkownik wykorzystuje zainfekowany plik jako Źródło lub szablon dla nowej treści, Copilot nieświadomie wykonuje ukryte polecenia i kopiuje złośliwy kod do nowo powstającego dokumentu. W ten sposób plik staje się wektorem ataku. Scenariusz zagrożenia jest oczywisty – zmanipulowana analiza rynkowa pobrana z sieci może trwale zainfekować raporty finansowe firmy, zmieniając ich wydźwięk lub potajemnie modyfikując kluczowe dane, a następnie rozprzestrzeniać się na kolejne projekty wewnątrz firmy.
Bezradność Microsoftu wobec prompt injection
Mimo że Microsoft potwierdził istnienie problemu już pod koniec marca, dwie dotychczasowe próby załatania tej luki zakończyły się niepowodzeniem. Po 144 dniach oczekiwania na skuteczną reakcję producenta, Måløy zdecydował się na publikację swoich ustaleń, choć wstrzymał się z ujawnieniem konkretnego tekstu ładunku (payload), aby nie ułatwiać zadania cyberprzestępcom.
Sytuacja ta rzuca światło na szerszy problem bezpieczeństwa AI. Choć firma zapewnia, że Copilot ‐korzysta z zabezpieczeń‐ do blokowania szkodliwej zawartości, wstrzykiwanie promptów pozostaje wyzwaniem, na które branżowa technologia wciąż nie znalazła uniwersalnej odpowiedzi. To czyni z inteligentnych asystentów potencjalne narzędzie w rękach hakerów, a nie tylko pomocnika w pisaniu maili.
