

Word文档中的隐藏指令可让Microsoft 365 Copilot改写报告中的数字,然后将相同的指令复制到生成的文件中。研究员Håkon Måløy于7月28日公开了这一技术细节,距其向微软报告已过去144天。
在概念验证中,内部生成的文件在第二次Copilot草稿会话中被调用时,触发了同样的行为。
Måløy的时间线显示,微软于3月31日确认了所报告的行为,并部署了两项缓解措施:第一项阻止了原始提示措辞,第二项将底层模型升级至GPT-5.5。
他表示,次日使用修改后的指令在GPT-5.6上仍能复现完整攻击链,且该攻击类别在7月28日依然有效。Måløy指出:“因此,在公开披露时,该漏洞类别仍然可利用。”
该攻击并非零点击攻击,也不执行传统恶意软件。攻击需要Copilot执行起草或编辑操作,且恶意文档必须以附件形式或作为由Work IQ(Microsoft 365 Copilot的智能引擎)选定的OneDrive源文件进入模型上下文。

Part01
攻击原理与链式传播
公开信息未报告在野利用情况,Måløy也未披露完整载荷。他建议将外部文档视为不可信来源,在启动生成或编辑操作前检查附件文档,并在重复使用或共享由Copilot生成或编辑的文件前进行审查。
攻击链贯穿文档文本与Copilot自身的起草行为。Copilot读取源文件以决定草稿内容,并可能将文档内部的指令误解为用户请求的一部分。在概念验证中,Copilot将每个财务数字减半,将完整提示以白色八号字体复制到输出中,且未披露任何更改。
Måløy表示,Word在将文档文本发送至大语言模型前会去除颜色和字号设置,使得白底白字的指令对模型仍然可读。载荷的一部分用于修改文档本身,另一部分则指示Copilot复制并隐藏指令,并将这些命令伪装成源追踪与可读性要求。

微软表示,Word可基于最多20个文件、电子邮件或会议来生成草稿,而“使用Copilot编辑”功能可调用Work IQ。该功能正在全球范围内向拥有合格许可证的用户逐步推出。在Måløy的测试中,Copilot搜索OneDrive中的季度报告,并找到了位于其他源文件夹之外的恶意市场分析文件并将其纳入。Work IQ仍需判定该文件的相关性。
当原始恶意文档缺失,仅附有受感染的Q1报告时,Copilot在Q2草稿中再次将数字减半,并将提示附加到输出中。新的载体是一个普通的内部生成文档。该攻击链不会自行传播:每次跳转都需要另一次Copilot起草或编辑操作,使得载体再次进入模型上下文。
隐藏格式仅作为入口点。一旦Copilot将指令复制到内部生成的文档中,当该文件进入下一会话时,原始源文件已不复存在。Måløy认为,这种溯源链条的中断使得操控行为更难以追踪。
Part02
缓解措施与局限
截至本文发布,The Hacker News在NVD、CVE.org及微软安全更新指南中均未发现针对该Word漏洞的公共CVE或独立微软公告。微软表示,越狱与跨提示注入攻击(XPIA)分类器有助于阻止高风险提示,但这些分类器可能并非在所有Copilot场景中均可用。
Office 365的Defender增加了针对入站邮件的邮件流检查。微软将Copilot的运行时防护描述为覆盖来自基础内容的注入指令。微软与Måløy均未明确说明该特定载荷是否会在上述任意层面被检测到。
根据Måløy的说法,没有任何客户侧修复措施能完全解决该问题。他的理由是:针对特定载荷的拦截无法覆盖整个漏洞类别——模型必须处理攻击者控制的内容,才能判断其是否恶意,因此“被检查的内容也参与了检查过程”。
微软在6月一篇关于AI记忆的文章中提出了相关观点,指出“仅靠提示并非可靠的安全边界”,并且记忆访问与隔离应通过确定性系统而非模型指令来控制。
参考来源:
Microsoft Copilot for Word Can Copy Hidden Prompts Into New Documents
https://thehackernews.com/2026/07/microsoft-copilot-for-word-can-copy.html

电报讨论



夜雨聆风