
想象一个很普通的办公流程。分析师收到一份外部市场报告,把它作为参考材料交给 Copilot for Word,请 AI 起草内部简报。简报看起来正常,被保存到团队 SharePoint。几天后,另一位同事又把这份内部简报作为来源,让 Copilot 更新季度报告。
团队通常会认为,第一份文件来自外部,需要警惕;第二份已经由内部员工和 Copilot 生成,可信度更高。但安全研究者 Håkon Måløy 7 月 28 日公开、7 月 30 日更新的协调披露指出,这个信任升级可能并不成立:攻击者控制的隐藏指令可能被 Copilot 当作任务的一部分,影响正在生成或编辑的内容,还可能被复制进新文档,使新文档成为后续流程的载体。
这项研究没有证明互联网上正发生大规模“Word AI 蠕虫”攻击,也不意味着每份 Copilot 文档都有问题。它揭示的是一个产品和流程边界:AI 同时阅读用户指令、外部材料和当前文档时,哪些内容只是数据,哪些内容有资格改变任务?如果这个边界处理不稳,组织内部“看起来是自己生成的文件”就可能继承外部输入的风险。
风险不只发生在点击文件的那一刻
传统文档安全往往关注宏、恶意附件、漏洞利用和钓鱼链接。对生成式 AI 工作流来说,还要增加一类控制对象:自然语言指令。
研究描述的场景中,外部文档包含对人不显眼、但模型可能读取的指令。用户的真实请求是整理或编辑材料,模型却可能把文档里的文本误当成应该服从的指示。更关键的是,模型在生成新文档时可能把这些隐藏内容一并带过去。这样一来,风险不再只依赖原始恶意文件;经过一次正常办公操作后,新生成的内部文件也可能继续影响后续 AI 任务。
这里的“传播”与传统恶意软件复制并不相同。它依赖特定产品行为、用户把文档交给 AI 处理以及后续工作流继续引用该文档。攻击能否成功还受模型、产品防护、文档结构和环境配置影响。因此,准确的说法是“研究者演示了可传播的提示注入风险”,而不是把它直接描述成已经爆发的自运行蠕虫。
为什么现有文件信誉体系会失灵
企业常用来源判断文件风险:外部邮件附件低信任,内部 SharePoint 文件高信任,经过同事编辑的版本更高信任。AI 加工让这条链变复杂了。
一份内部文件可能同时包含三种来源:员工明确写下的内容、模型根据资料生成的内容、模型从源材料中保留或改写的内容。如果组织只记录最终保存者,却不记录参考材料和 AI 处理过程,就无法回答某段内容到底从哪里来。文件的“内部”标签只说明存放位置,不再能证明内容来源。
更麻烦的是,内容审核通常只看可见文字和结论是否通顺。隐藏样式、不可见片段、异常对象或不符合业务的指令未必进入人工视野。即使最终报告的数据没有明显错误,一个被继续复用的载体仍可能把问题带到下一轮生成任务。
把防线前移:输入不是附件,而是供应链
Microsoft 7 月 8 日更新的 Defender for Office 365 指南介绍了针对邮件通道中隐藏提示注入的检测,并强调纵深防御:邮件交付前的检测,与 Microsoft 365 Copilot 自身的输入过滤、提示隔离、访问边界和输出过滤共同工作。这说明单靠模型内部防护并不足够,输入进入工作流之前还需要通道控制。
对企业而言,第一步是为“外部材料进入 AI”建立比普通阅读更严格的规则。普通用户应避免直接把来源不明的 Word 文件交给 Copilot加工;确需使用时,先确认来源、文件类型和业务必要性。对于来自公开网站、外部协作空间或陌生发件人的材料,优先使用经过安全检查的文本摘录或受控资料库,而不是整份文件无差别进入生成上下文。
安全团队则要把提示注入纳入邮件与协作平台检测策略,核实相关 Defender 功能、告警可见性和调查流程是否启用。产品已有防护不代表租户已经正确配置,也不代表所有输入通道都被同一策略覆盖。邮件、Teams、SharePoint、浏览器下载和第三方知识库需要分别盘点。
再守住输出:AI 产物不能自动升级为可信文件
更容易被忽视的是输出侧。研发团队会对软件构建产物做来源追踪和签名,办公团队也需要一种轻量的“文档来源记录”。不必给每份文档建立复杂系统,但高影响场景至少应保留:使用了哪些外部来源、是否经过 Copilot 生成或编辑、由谁复核、复核了哪些关键字段。
财务数据、法律条款、客户报价、董事会材料和对外声明,应设置明确的人工确认点。复核者不能只问“文章读起来是否正常”,还要回到原始可信数据核对金额、日期、权限、结论和行动要求。若 AI 产物将继续作为另一项生成任务的输入,应先导出为干净版本,检查隐藏内容、异常格式和无业务必要的对象,并保留原始版本供追溯。
对文档模板和自动化流程,平台团队可以增加两项约束:禁止把未经审查的外部文档直接接入批量生成;生成后在进入共享资料库前执行内容检查和元数据标记。对于关键流程,AI 只负责草拟,不应同时拥有读取广泛资料、修改最终文档和直接分发的完整链路。

三类角色,今天各做一件事
1. 普通用户:把“交给 Copilot”视为一次数据处理,而不是普通打开。外部材料先核实来源;涉及财务、合同、人事或客户信息的生成结果,逐项对照权威记录,不直接转发。
2. 安全与协作平台团队:盘点外部文档进入 Copilot 的通道,检查 Defender 提示注入防护、告警调查和文件安全策略;为高风险 SharePoint 或 Teams 空间建立更严格的外部内容准入。
3. 管理者与流程负责人:为 AI 生成或编辑的关键文档规定来源记录、人工复核和再利用条件。文件由内部员工保存,不应成为跳过复核的理由。
发生怀疑时,按文档事件而不是“AI 出错”处理
如果发现 Copilot 产物包含异常指令、被篡改的关键数据或无法解释的隐藏内容,应先停止继续引用和分发,保存原文件、生成结果、版本历史和相关审计记录。随后确认使用过该文件的人员、共享位置和下游文档,缩小传播范围。不要为了“清理”立即覆盖原件,否则会破坏调查所需的来源关系。
安全团队还应检查相关账户活动和协作空间访问,判断问题是提示注入、误操作、普通内容错误,还是伴随其他账号或文件安全事件。分类准确后,再决定删除、重建、通知受影响人员或向 Microsoft 支持升级。
信息边界
已确认的是一项与 Microsoft 产品团队和 MSRC 协调披露的研究。研究者称,攻击类在 7 月 28 日仍可复现,并公开了从外部源文档影响 Copilot 编辑结果、再把隐藏指令带入新文档的场景。Microsoft 官方文档同时说明,其 AI 产品具有内置提示注入防护,Defender for Office 365 还可在邮件交付前检测相关内容。
结语
AI 办公把文档从静态文件变成了会被读取、重写并再次引用的上下文。安全策略因此也必须从“这个附件能不能打开”延伸到“这份材料能不能进入模型、生成结果由谁核对、它能不能继续成为下一轮输入”。当来源链被记录、输入受控、输出复核时,Copilot 才是效率工具;否则,一份看似普通的内部 Word 文件也可能把外部风险带得更远。
参考来源
• Håkon Måløy:Context Collapse, Part 3 — AI Worming through Word — 首发 2026-07-28 14:00 CEST,更新 2026-07-30 10:58 CEST
• Microsoft Learn:Prompt injection protection in Defender for Office 365 — 更新于 2026-07-08
• The Hacker News:Microsoft Copilot for Word Can Copy Hidden Instructions — 2026-07-30 17:24 IST
夜雨聆风