КИБЕРБЕЗОПАСНОСТЬ

Copilot для Word может переносить скрытые инструкции в новые документы

Исследователь показал, как Copilot для Word может переписывать цифры в отчётах и переносить скрытые инструкции в новые документы.

✍️ Редакция iTech News | 31.07.2026 | ⏱ 4 мин | Источник: The Hacker News
🔐

Исследователь показал неприятный сценарий для Copilot в Word: скрытая инструкция внутри документа может не только подменить текст или цифры в отчёте, но и попасть в следующий файл, который ассистент создаст или отредактирует. Для компаний с Microsoft 365 Copilot это уже не академический трюк, а риск для обычного документооборота: один неудачный сеанс с AI способен превратить внутренний файл в носитель новой атаки.

О находке 30 июля написал The Hacker News со ссылкой на исследование Хокона Молёя. По описанию proof of concept, Copilot в Word уменьшал финансовые показатели вдвое, а затем добавлял в готовый документ исходную инструкцию белым текстом малого кегля. Для человека такой фрагмент почти незаметен, а для следующей AI-сессии он остаётся читаемым.

Проблема в том, что модель видит не тот документ, что человек

Суть атаки в старой, но всё ещё болезненной проблеме prompt injection. Word передаёт содержимое документа в модель не в том виде, в каком его видит пользователь: часть визуального оформления теряется. Если текст спрятали белым цветом на белом фоне или сделали почти невидимым, для модели он может остаться обычной инструкцией.

Дальше Copilot воспринимает такой фрагмент как часть запроса. В демонстрации одна часть скрытого текста заставляла ассистента переписать показатели в отчёте, а вторая велела перенести эту же инструкцию в новый документ, снова спрятав её в оформлении. Иными словами, документ превращался из источника данных в источник команд.

Опасность создаёт штатная логика Copilot

Это не zero-click и не запуск вредоносного кода. Пользователь должен сам обратиться к Copilot, а вредоносный файл должен попасть в контекст модели: как вложение, открытый документ или релевантный материал, который Copilot подтянул через Work IQ. Но именно так продукт и задуман: Microsoft продвигает Copilot как помощника, который собирает контекст из файлов, писем и встреч, а не работает в вакууме.

Поэтому поверхность атаки здесь создаёт не экзотический баг, а нормальная логика продукта. Чем активнее Copilot ищет «подходящие материалы» в OneDrive и Microsoft 365, тем выше шанс, что вместе с полезным документом он подхватит и скрытую инструкцию.

Второй документ становится новым носителем

Самый неприятный момент в этой истории связан не с первым заражённым файлом, а со следующим шагом. В тесте Copilot сначала использовал вредоносный внешний документ вместе с внутренним квартальным отчётом. Затем исследователь убрал внешний файл и оставил только уже изменённый внутренний отчёт. Этого хватило, чтобы при следующем запуске Copilot снова переписал цифры и снова спрятал инструкцию в новом документе.

То есть цепочка не распространяется сама по себе, как червь, но может пережить исходный файл. Для аудита и внутреннего расследования это плохая новость: на втором или третьем шаге уже трудно понять, где кончились обычные правки сотрудника и где начались навязанные модели команды.

Microsoft закрывает частные обходы, но не сам класс атаки

По таймлайну исследователя, Microsoft подтвердил описанное поведение весной и заблокировал как минимум часть конкретных формулировок. Но автор находки утверждает, что модифицированные инструкции снова сработали, а сам класс атаки оставался воспроизводимым на 28 июля. На момент публикации истории отдельного CVE для этого сценария в открытых базах не было.

Microsoft уже использует вокруг Copilot несколько защитных слоёв: фильтры от jailbreak и cross-prompt injection, защиту в Defender for Office 365 и механизмы проверки входящего контента. Проблема в том, что такие меры плохо работают против атак, где модель должна сначала прочитать вредоносный текст, чтобы понять, что перед ней вредоносный текст. Логика звучит почти как плохая шутка, но для индустрии это пока вполне рабочая реальность.

Для компаний это повод пересмотреть правила работы с AI-черновиками

Практический вывод простой. Документ Word больше нельзя считать нейтральным только потому, что это не исполняемый файл. Если материал пришёл извне или уже проходил через Copilot, его стоит проверять так же внимательно, как проверяют макросы, внешние ссылки или сомнительные вложения. Особенно если такой файл потом используют как источник для нового отчёта, договора или служебной записки.

Для российского рынка это ещё один аргумент в пользу жёстких политик вокруг генеративных помощников в офисных пакетах: изоляции источников, ручного просмотра AI-правок и ограничений на повторное использование документов, которые Copilot уже редактировал. Иначе «внутренний файл» однажды окажется не совсем внутренним и не совсем вашим.

Следующий логичный шаг для вендоров очевиден: научиться надёжно отделять данные от инструкций внутри одного документа. Пока у офисных AI-инструментов с этим, мягко говоря, не блестяще.

Поделиться: Telegram X LinkedIn