研究揭示 Microsoft 365 Copilot 存在文檔自我複製攻擊風險

挪威安全研究員 Hakon Moller 近日在其博客上公開了一項研究,揭示了一種利用 Microsoft 365 Copilot 進行自我複製攻擊的方法。該攻擊的關鍵在於攻擊者可以在 Word 文檔中插入 JSON 格式的命令,並通過使用白色背景、白色字體及極小的字號使其內容變得不可見。當 Copilot 處理這些文檔時,會去除顏色和字體大小等格式,導致人眼無法察覺的文字直接傳遞給模型,這構成了一種跨域提示注入攻擊。

在概念驗證過程中,Copilot 被操控使季度財務報告中的所有數值減半,但並未向用户通報。攻擊命令被以白色 8 號字體複製到結果文檔的底部。感染後的文檔在後續工作中無需原始文檔即可重複執行相同攻擊。攻擊者無需進入目標組織的 Microsoft 365 環境,只需通過 SharePoint、Teams 或 Outlook 共享文檔,即可達成目的。在 Work IQ 模式下,即使未附加文檔,Copilot 也會自動搜索 OneDrive 並將其他文件夾中的惡意文檔作為參考材料。

Microsoft 對漏洞的回應及後果

根據報導,Moller 於 3 月 6 日向 Microsoft 安全響應中心報告此問題,Microsoft 於 3 月 31 日確認問題並在 4 月 3 日發布首次緩解措施。然而,攻擊者通過修改措辭再次復現了問題。7 月 14 日,Microsoft 將基礎模型升級至 GPT-5.5 作為第二次緩解,但次日 GPT-5.6 仍然能夠復現攻擊。至今,該問題尚未完全修復。

Moller 表示,即使在應用所有已發布的緩解措施後,仍然可以完整復現該攻擊。該漏洞未分配 CVE 編號,公開延期從通常的 90 天延長至 144 天。

此攻擊的危害在於文檔內容的篡改及命令的傳播,而並非文件的外洩。Moller 認為 Microsoft 的修復措施已顯著降低了暴露風險,但指出同類產品尚未完全應對此類攻擊的方案。他建議用户在 Copilot 中處理之前,應將外部文檔視為不可信資料,檢查附件,並在共享 Copilot 生成或修改的文檔前再次確認。

想睇更深入嘅 AI 模型與工程科技報道?
前往 The Base Principle 繁體中文 AI 新聞 →
Henderson
Henderson

Henderson 是 TechRitual Hong Kong 科技編輯,專注報導智能手機、消費電子產品、SIM 卡及流動通訊市場。自加入 TechRitual 以來,累計撰寫數千篇科技報導及產品評測,內容同步發佈至 SINA 及 Yahoo Tech 等主要平台。

友情網站:日本語版 / TechNipponThe Base Principle(AI・工程)