风险预警
Word提示注入出现自复制路径
研究者展示一种针对Copilot for Word的提示注入变体,可借隐藏指令形成自复制式传播路径。
Simon Willison介绍了Håkon Måløy发现的一种新型提示注入路径:攻击者可在文档中放置隐藏指令,当该文档随后成为Copilot for Word的参考材料时,系统可能把这些内容解释为用户请求。该变体被描述为可把提示注入升级为具有自复制特征的“蠕虫”。
文档同时成为数据与指令载体
这一攻击思路利用了办公文档的双重角色:对用户而言,它是等待阅读或处理的内容;对接入生成式AI的工具而言,它也可能进入模型上下文。按照Willison的转述,攻击者把隐藏指令置于文档内,Copilot for Word随后读取文档时,可能无法可靠地区分这些指令与用户真正提出的要求。
风险从单次注入转向传播
该变体值得关注之处并非只有一次错误执行,而是来源将其描述为具有自复制能力。如果恶意指令能够影响AI生成或处理后续文档,攻击内容就可能沿工作流继续出现。不过,候选材料未给出完整复现步骤、传播范围、成功率或受影响版本,因此尚不能据此判断现实部署中的普遍风险。
单一来源仍需独立验证
目前证据来自Simon Willison对Håkon Måløy研究的介绍,尚未形成多来源交叉验证。现阶段更稳妥的结论是:该案例揭示了文档内容与系统指令边界可能被利用,而不是认定所有Copilot for Word环境均可被感染。产品缓解措施、默认权限以及输出写回能力都会影响攻击是否能够持续传播。
接下来关注什么
下一步应关注Håkon Måløy是否发布完整技术说明或可复现实例,以及Microsoft是否确认受影响条件、版本和缓解措施。独立研究者能否在受控环境中验证自复制链条,并测量传播成功率,将决定这一发现是概念性警示还是可操作的产品安全问题。