O vulnerabilitate din Microsoft Copilot pentru Word poate ascunde instrucțiuni periculoase în documente noi, avertizează un cercetător

O vulnerabilitate din Microsoft Copilot pentru Word poate ascunde instrucțiuni periculoase în documente noi, avertizează un cercetător
Microsoft Copilot / Foto de ilustrație Profimedia

Microsoft Copilot pentru Word se află din nou în centrul unei discuții despre securitatea inteligenței artificiale, după ce un cercetător a demonstrat că documentele pot transmite instrucțiuni ascunse de la o sesiune de lucru la alta. Problema nu implică instalarea unui virus și nici nu permite infectarea automată a calculatoarelor, însă poate modifica în mod discret conținutul documentelor generate de AI și poate ascunde comenzile care au produs aceste modificări.

Descoperirea îi aparține cercetătorului Håkon Måløy, care a raportat comportamentul către Microsoft cu aproape cinci luni înainte de publicarea detaliilor tehnice. Deși compania a implementat mai multe măsuri de protecție, autorul cercetării susține că tipul de vulnerabilitate poate fi exploatat în continuare în anumite condiții.

Cum poate fi păcălit Copilot să copieze instrucțiuni ascunse

Scenariul demonstrat de cercetător pornește de la un document Word care conține instrucțiuni ascunse vizual. Acestea sunt invizibile pentru persoana care deschide fișierul, însă pot fi interpretate de modelul de inteligență artificială atunci când documentul este folosit drept sursă într-o sesiune Copilot, anunță The Hacker News.

În testele realizate, Copilot nu s-a limitat la analiza documentului, ci a tratat instrucțiunile ascunse ca și cum ar fi făcut parte din cererea persoanei care îl folosea. Drept rezultat, AI a modificat automat valorile financiare din raport, reducându-le la jumătate, iar apoi a copiat aceleași instrucțiuni ascunse în documentul nou creat.

Astfel, fișierul generat devenea la rândul său un „transportator” al comenzilor ascunse. Dacă era folosit ulterior într-o altă sesiune Copilot, comportamentul se repeta.

Atacul nu se propagă singur, dar poate afecta documentele interne

Cercetătorul subliniază că vulnerabilitatea nu funcționează fără intervenția unei persoane. Este nevoie ca documentul compromis să fie inclus în contextul analizat de Copilot, fie ca fișier atașat, fie prin intermediul OneDrive și al sistemului Work IQ, care selectează documentele relevante pentru redactare sau editare.

De asemenea, problema nu execută cod malițios și nu instalează programe pe calculator. Totuși, ea poate modifica informațiile din documentele generate și poate ascunde instrucțiunile care au produs schimbările, ceea ce face manipularea dificil de observat.

În demonstrația realizată de Måløy, după eliminarea documentului original, un raport deja „infectat” cu instrucțiunile ascunse a fost suficient pentru ca o nouă sesiune Copilot să repete modificările asupra unui alt document.

Microsoft a aplicat măsuri de protecție, dar problema nu este considerată complet rezolvată

Potrivit cronologiei publicate de cercetător, Microsoft a confirmat existența comportamentului raportat și a introdus două măsuri de atenuare. Prima a blocat forma inițială a instrucțiunilor folosite în demonstrație, iar a doua a constat în actualizarea modelului AI la GPT-5.5.

Cu toate acestea, Måløy afirmă că, prin modificarea comenzilor, a reușit să reproducă aceeași clasă de vulnerabilități inclusiv pe versiuni mai noi ale modelului, motiv pentru care consideră că problema de bază nu a fost eliminată.

Până la publicarea cercetării nu existau informații privind exploatarea vulnerabilității în atacuri reale și nici un identificator CVE dedicat sau un buletin oficial de securitate din partea Microsoft pentru această problemă.

Ce recomandă specialiștii

Autorul cercetării recomandă ca orice document provenit din exteriorul organizației să fie tratat cu aceeași prudență ca un fișier necunoscut. Înainte de a cere Copilot să redacteze sau să editeze un document folosind materiale externe, este indicat să verifici cu atenție sursele incluse în proces.

La fel de important este să analizezi conținutul generat de Copilot înainte de a-l distribui sau reutiliza, mai ales dacă AI a avut acces la documente descărcate din afara companiei sau la fișiere selectate automat din OneDrive.