挪威安全研究員 Hakon Moller 近日在其博客上公開了一項研究,揭示了一種利用 Microsoft 365 Copilot 進行自我複製攻擊的方法。該攻擊的關鍵在於攻擊者可以在 Word 文檔中插入 JSON 格式的命令,並通過使用白色背景、白色字體及極小的字號使其內容變得不可見。當 Copilot 處理這些文檔時,會去除顏色和字體大小等格式,導致人眼無法察覺的文字直接傳遞給模型,這構成了一種跨域提示注入攻擊。
在概念驗證過程中,Copilot 被操控使季度財務報告中的所有數值減半,但並未向用户通報。攻擊命令被以白色 8 號字體複製到結果文檔的底部。感染後的文檔在後續工作中無需原始文檔即可重複執行相同攻擊。攻擊者無需進入目標組織的 Microsoft 365 環境,只需通過 SharePoint、Teams 或 Outlook 共享文檔,即可達成目的。在 Work IQ 模式下,即使未附加文檔,Copilot 也會自動搜索 OneDrive 並將其他文件夾中的惡意文檔作為參考材料。
Microsoft 對漏洞的回應及後果
根據報導,Moller 於 3 月 6 日向 Microsoft 安全響應中心報告此問題,Microsoft 於 3 月 31 日確認問題並在 4 月 3 日發布首次緩解措施。然而,攻擊者通過修改措辭再次復現了問題。7 月 14 日,Microsoft 將基礎模型升級至 GPT-5.5 作為第二次緩解,但次日 GPT-5.6 仍然能夠復現攻擊。至今,該問題尚未完全修復。
Moller 表示,即使在應用所有已發布的緩解措施後,仍然可以完整復現該攻擊。該漏洞未分配 CVE 編號,公開延期從通常的 90 天延長至 144 天。
此攻擊的危害在於文檔內容的篡改及命令的傳播,而並非文件的外洩。Moller 認為 Microsoft 的修復措施已顯著降低了暴露風險,但指出同類產品尚未完全應對此類攻擊的方案。他建議用户在 Copilot 中處理之前,應將外部文檔視為不可信資料,檢查附件,並在共享 Copilot 生成或修改的文檔前再次確認。

