Copilot в Word можно превратить в самораспространяющегося ИИ-червя

29 июля 2026 года Саймон Уиллисон в своём линк-блоге разобрал новый вариант атаки prompt injection (внедрение инструкций в текст, который читает нейросеть), найденный исследователем Håkon Måløy. Суть находки: обычную атаку на Copilot в Microsoft Word удалось довести до полноценного самораспространяющегося червя.

Схема, как её описывает сам автор находки, выглядит так. Злоумышленник прячет инструкции в документе, который потом используется как исходный материал в Copilot для Word. Copilot может принять эти инструкции за часть запроса пользователя и на их основании изменить документ, который человек в этот момент пишет или редактирует. Дальше начинается новое: Copilot может заодно скопировать скрытые инструкции в получившийся документ, и тот сам становится носителем заразы. Если этот новый документ позже попадёт в другой сценарий работы с Copilot, инструкции сработают ещё раз и разойдутся в следующие документы, уже без исходного файла атакующего.

Уиллисон подчёркивает, чем эта работа отличается от предыдущих. Скрытого текста белым по белому видели много: по его замечанию, школьники и соискатели уже используют такой приём в заявках на работу. Но это первый известный ему случай, когда инструкции намеренно копируют сами себя, то есть саморазмножаются.

Находку раскрыли Microsoft по правилам ответственного разглашения (responsible disclosure), у компании было 144 дня на исправление. По словам Уиллисона, на момент публикации, что не удивительно, нет средства защиты, которое закрывало бы весь класс таких атак.

Ключевые факты

  • Håkon Måløy нашёл способ превратить prompt injection против Copilot в Word в самораспространяющегося червя.
  • Скрытые инструкции из документа-источника Copilot может принять за часть запроса пользователя и изменить редактируемый документ.
  • Ключевая новизна: Copilot может скопировать скрытые инструкции в новый документ, и тот становится носителем, атака идёт дальше без исходного файла злоумышленника.
  • Скрытый белый текст в документах известен давно (Уиллисон отмечает, что приём уже используют в заявках на работу), но самокопирование инструкций автор блога видит впервые.
  • Находку раскрыли Microsoft ответственно, компания имела 144 дня на исправление; средства защиты, закрывающего весь класс атаки, пока нет.

Почему это важно

Prompt injection обсуждают не первый год, но до сих пор речь шла об одиночных атаках: подложил документ со скрытыми инструкциями, получил одно нежелательное действие нейросети. Håkon Måløy показал качественный переход: инструкции копируются в результат работы Copilot, и заражённый документ сам разносит их дальше по цепочке правок. Отдельно показателен исход раскрытия: у Microsoft было 144 дня, и по состоянию на публикацию защиты от всего класса атаки нет, значит, проблема не закрывается точечным патчем.

Кому это важно

В первую очередь тем, кто внедряет Copilot для Word в организации: службам информационной безопасности, ИТ-администраторам, а также подразделениям с плотным документооборотом, где чужие файлы (договоры, брифы, резюме, коммерческие предложения) регулярно берут как исходный материал для новых документов. Сюда же, все, кто принимает документы извне и передаёт их дальше внутри компании. Разработчикам ИИ-ассистентов над документами история полезна как пример того, как ассистент может стать переносчиком, а не только жертвой.

Как это применить

Из фактов новости следует практический минимум: любой пришедший извне документ считать недоверенным входом, а не просто текстом. Перед тем как отдавать чужой файл Copilot как источник, стоит проверять его на скрытый текст (в том числе белым по белому) и подозрительные вставки с инструкциями. Важно понимать, что готового исправления от Microsoft, закрывающего весь класс атаки, на момент публикации нет, значит, надежда только на организационные меры и осторожность с внешними файлами. Каких-то конкретных настроек или патчей источник не приводит.

Можно ли доверять

Источник, линк-блог Саймона Уиллисона, который систематически разбирает атаки prompt injection; он пересказывает и цитирует работу исследователя Håkon Måløy. О раскрытии сказано прямо: находка передана Microsoft по правилам ответственного разглашения, срок на исправление составил 144 дня. При этом в пересказе нет технических деталей самой атаки, нет данных о случаях эксплуатации в реальных условиях и нет комментария Microsoft, оценка «нет мер, закрывающих весь класс» принадлежит автору блога.

Риски и подводные камни

Главный риск, самораспространение: после первого срабатывания злоумышленник больше не нужен, инструкции путешествуют вместе с документами, которые сотрудники создают сами. Носитель при этом выглядит нормальным рабочим файлом, так что заражение можно не заметить. Фильтрация конкретного приёма, например, поиск белого текста, проблему целиком не снимает: корень в том, что Copilot может принять данные документа за инструкции пользователя, а способов спрятать текст много. И, по словам Уиллисона, за 144 дня решения на весь класс атаки не появилось.

«Скрытого текста белым по белому мы видели уже немало, но это первый случай на моей памяти, когда инструкции намеренно копируются, чтобы саморазмножаться.»

— Саймон Уиллисон, автор блога simonwillison.net