חוקר אבטחה תיעד את מה שעשוי להיות הדוגמה הפומבית הראשונה של "תולעת AI" הנישאת במסמכים המתפשטת באמצעות חבילת פרודוקטיביות מיינסטרים, והראה שהוראות זדוניות נסתרות יכולות לדלג מקובץ Microsoft Word אחד למשנהו באמצעות Copilot for Word.

בחשיפה מתואמת שפורסם ב-28 ביולי, החוקר Håkon Måløy תיאר כיצד הוראות בשליטת התוקף המוטבעות במסמך יכולות לחטוף את הניסוח של Copilot. ברגע שה-AI קורא את המסמך המורעל, הוא יכול לשנות בשקט את הפלט - למשל, חציית נתונים פיננסיים בדוח - ואז להעתיק את מלוא המטען הזדוני לקובץ החדש שנוצר, מוסתר כטקסט לבן. הקובץ החדש הזה הופך לנשא, ומדביק מסמכים נוספים בפעם הבאה שישמש כחומר מקור, גם לאחר שהקובץ הזדוני המקורי נעלם. For more context on this story, see our ongoing more AI stories.

העבודה נערכה עם מרכז התגובה האבטחה של מיקרוסופט (MSRC) במשך תקופת תיאום של 144 יום. על פי החשיפה, מיקרוסופט שלחה תיקונים מרובים, כולל שדרוג של המודל הבסיסי ל-GPT-5.5 ולאחר מכן ל-GPT-5.6, אך החוקר שיחזר את שרשרת התקיפה השלמה עם כל הפריסה של הפחתה. "לכן, מחלקת הפגיעות נשארת ניתנת לניצול בזמן הפרסום", כתבה Måløy.

הממצאים מדגישים בעיה ארכיטקטונית עמוקה יותר במערכות מבוססות LLM. מכיוון שמודל שפה חייב לקרוא תוכן חיצוני כדי להחליט אם הוא רלוונטי או עוין, "התוכן הנבדק משתתף בפעולת הבדיקה" - מה שהופך הגנות מהימנות להזרקה מהימנות חמקמקות.

מיקרוסופט הפחיתה את המטענים הספציפיים שדווחו וסגרה את וקטורי הזיכרון והאימייל מחלקים מוקדמים יותר של הסדרה, אך הכירה שלא קיים תיקון מלא עבור המעמד הרחב יותר. החוקר ממליץ להתייחס למסמכים ממקור חיצוני כבלתי מהימנים כאשר משתמשים בהם עם Copilot ולבדוק בקפידה תוכן שנוצר בינה מלאכותית לפני שימוש חוזר או הפצה.

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →