КИБЕРБЕЗОПАСНОСТЬ

Исследователь показал самораспространяющуюся атаку на Copilot в Word

За 144 дня Microsoft не закрыла новый класс атак: вредоносный документ может заставить Copilot for Word искажать данные и заражать новые файлы.

✍️ Редакция iTech News | 30.07.2026 | ⏱ 3 мин | Источник: The Register
🔐

Норвежский исследователь Хокон Молёй описал сценарий, в котором Copilot в Word может превратить обычный документ в носитель самораспространяющейся атаки. Для компаний это неприятный сигнал: достаточно одного внешнего файла, чтобы ИИ-помощник начал незаметно искажать новые документы и переносить вредоносную инструкцию дальше по цепочке.

Речь не о классическом вирусе для Word и не о взломе Microsoft 365. Проблема в другом: Copilot получает документ в контекст и может принять спрятанный в нем текст не за данные, а за команду для себя.

Атака маскируется под обычную работу с документами

По описанию Молёя, сценарий выглядит буднично. Сотрудник берет внешний файл, например рыночный обзор или записку от подрядчика, и просит Copilot в Word подготовить на его основе новый отчет. Если в исходном документе есть скрытая инструкция, модель может не только подменить фрагменты итогового текста, но и встроить ту же инструкцию в новый файл.

Дальше срабатывает эффект домино. Следующий сотрудник использует уже этот отчет как источник для своей задачи, Copilot снова читает скрытый текст как команду, и цепочка продолжается. Именно поэтому исследователь сравнивает атаку с червем: она не ломает инфраструктуру напрямую, а распространяется через доверенный рабочий процесс.

Скрытый текст и prompt injection решают больше, чем макросы

В демонстрационном примере исследователь спрятал инструкцию мелким белым текстом, который человек, скорее всего, не заметит. Но суть не в белом шрифте как таковом. Если большая языковая модель не умеет надежно отделять содержимое документа от управляющих указаний, любой внешний файл становится поверхностью атаки.

Молёй называет это разновидностью cross-domain prompt injection, то есть атакой, где команда приходит не от пользователя, а из внешнего контента. В таком сценарии злоумышленнику не нужен доступ к тенанту жертвы в Microsoft 365: достаточно подсунуть документ напрямую или через сайт, который выглядит доверенным источником.

Это уже не история из эпохи макросов в Office. Там пользователь хотя бы запускал вложение. Здесь достаточно самого факта, что сотрудник отдал файл на разбор ИИ-помощнику.

Microsoft закрыла PoC, но не весь класс проблемы

Как пишет The Register, Молёй координировал раскрытие с Microsoft с марта 2026 года. По его словам, компания закрыла исходный демонстрационный сценарий, но после переформулировки вредоносной инструкции атака снова сработала. То есть исправить один конкретный пример оказалось проще, чем убрать сам архитектурный риск.

Microsoft подтвердила изданию, что работала с исследователем в рамках coordinated vulnerability disclosure, и заявила о многоуровневых защитных механизмах. Компания также рекомендует ставить обновления, осторожно относиться к материалам из неизвестных источников и проверять текст, который сгенерировал Copilot, перед отправкой дальше.

Проблема в том, что это совет по гигиене, а не полноценная защита на стороне заказчика. Если верить исследователю, на момент публикации у клиента нет настройки, которая полностью закрывает такой риск.

Для рынка это плохая новость про доверие к корпоративному ИИ

Для ИБ-команд вывод довольно прямой: теперь нужно контролировать не только вредоносные вложения, но и то, какие внешние документы вообще можно передавать ИИ в работу. Для ИТ-руководителей и владельцев продуктов вывод еще жестче: чем глубже Copilot встроен в подготовку отчетов, договоров и служебных записок, тем дороже становится ошибка.

Если сотрудник обязан вручную перечитывать и исходный файл, и результат работы Copilot, обещанная экономия времени уже не выглядит такой красивой. Для компаний в России и СНГ это особенно чувствительно в финансах, юрфункции и комплаенсе, где одна подмена цифры в документе стоит заметно дороже, чем сэкономленные минуты на черновике.

Оригинал: The Register. Дополнительный контекст по защите от prompt injection Microsoft публикует в документации Microsoft Learn.

Следующий неприятный вопрос для рынка уже виден: можно ли считать ИИ-помощника безопасной частью документооборота, если один внешний файл способен незаметно менять поведение всей цепочки работы с документами.

Поделиться: Telegram X LinkedIn