Содержание
Червь Microsoft Word через Microsoft 365 Copilot может прятать инструкции в документах и переносить их в новые файлы без макросов, вредоносного кода и запуска программ. Исследователь Håkon Måløy показал proof of concept после 144 дней согласованного раскрытия с Microsoft Security Response Center.
История неприятная не из-за классического вируса. Здесь нет привычного сценария с EXE-файлом, макросом или загрузчиком. Атака использует то, как Copilot читает текст внутри Word-документа перед генерацией нового файла.
Скрытый текст в Word попадает в контекст Copilot
Håkon Måløy описал технику в третьей части серии Context Collapse: злоумышленник добавляет в документ инструкции обычным языком, делает их белыми на белом фоне и уменьшает размер шрифта. Пользователь этот текст не видит, но Copilot передаёт содержимое документа языковой модели уже без форматирования.
Класс атаки называется cross-domain prompt injection, или XPIA. Смысл простой: модель получает в одном контекстном окне запрос пользователя, системные правила и недоверенный текст из документа. И этот недоверенный текст может начать влиять на ответ ассистента.
В демонстрации Måløy скрытая инструкция делала две вещи. Сначала она просила Copilot изменить черновик документа. Затем просила скопировать саму инструкцию в итоговый файл и снова спрятать её белым текстом.
- Файл-носитель: обычный Word-документ со скрытым промптом.
- Триггер: пользователь прикрепляет файл к Copilot или ассистент сам находит его в OneDrive.
- Эффект: Copilot меняет новый документ и переносит скрытую инструкцию дальше.
- Ограничение защиты: макросы, запуск кода и вредоносный бинарник не нужны.
В примере исследователь заставил Copilot уменьшить все финансовые показатели в квартальном отчёте вдвое. Ассистент выполнил и это, и вторую часть промпта: добавил скрытую инструкцию в готовый документ. Пользователю он об этом не сообщил.
Почему это похоже на червя, хотя кода в документе нет
Главная проблема — распространение через рабочий процесс. Один заражённый документ может породить новый заражённый документ, а тот уйдёт следующему сотруднику, в шаблон, отчёт или презентационный пакет.
Для корпоративной среды это больное место. Люди редко читают служебные документы в режиме «покажи все скрытые символы и форматирование». А Copilot, наоборот, обрабатывает текст целиком. Причём атака может сработать не только при ручном прикреплении файла.
Måløy пишет, что режим Work IQ способен сам искать релевантные файлы в OneDrive пользователя. Если среди них лежит отравленный документ, Copilot может взять его в работу без явного открытия пользователем. Для больших компаний это неприятнее, чем единичный фишинговый файл в почте.
Именно поэтому исследователь называет проблему шире одной уязвимости Word. AI-ассистент должен прочитать недоверенный контент, чтобы понять, полезен он или опасен. Но в момент проверки этот контент уже попал в контекст модели.
Формулировка Måløy звучит почти как хороший баг-репорт для всей индустрии: «контент, который проверяют, участвует в акте проверки».
Microsoft дважды закрывала дыру, но атака воспроизводилась снова
Линия времени делает эту историю особенно жёсткой. Måløy сообщил о проблеме в MSRC 6 марта 2026 года. Microsoft подтвердила поведение 31 марта и в начале апреля изменила сценарий Edit with Copilot. Первый фикс заблокировал исходную формулировку промпта.
Исследователь в ту же неделю обошёл защиту другой формулировкой. Microsoft открыла второй кейс. 14 июля компания обновила базовую модель до GPT-5.5, но Måløy на следующий день снова воспроизвёл атаку с GPT-5.6.
После этого он добровольно дал Microsoft ещё две недели на дополнительную защиту. На дату раскрытия класс атаки всё ещё воспроизводился. Техническое описание Måløy доступно в его разборе Context Collapse Part 3.
Microsoft в комментарии для The Register подтвердила, что изучила находки. Компания говорит о многоуровневой защите, которая блокирует вредоносные инструкции на нескольких этапах и удерживает задачи ближе к запросам пользователя.
В Microsoft не назвали дату полного исправления. Компания советует устанавливать последние обновления, использовать несколько уровней защиты, осторожно работать с документами из неизвестных источников и проверять AI-сгенерированный контент перед отправкой.
У Copilot и похожих ассистентов нет простого рубильника
Эта история задевает не только Microsoft Word. Любой офисный AI-ассистент, который читает файлы, письма и заметки, сталкивается с той же развилкой. Ему нужно обработать контент, но именно контент может нести команду против пользователя.
Måløy предлагает считать внешние документы недоверенными при работе с Copilot. Ещё он предлагает добавлять к сгенерированным файлам метаданные происхождения: какие материалы использовала модель и какие правки внесла. Такая маркировка не остановит prompt injection, но поможет найти цепочку заражения после инцидента.
Для компаний с Microsoft 365 это сигнал пересмотреть доверие к автогенерации документов. Copilot уже уходит в агентные сценарии, где ассистент не просто дописывает абзац, а сам создаёт и меняет файлы. Чем меньше ручного контроля, тем выше цена скрытой инструкции.
Microsoft сообщила The Register: «Мы рассмотрели выводы исследователя и благодарим его за работу с нами через согласованное раскрытие уязвимостей». Второе исправление вышло 14 июля 2026 года, но Måløy воспроизвёл атаку уже на следующий день.