推荐这篇文章,第一条能自我复制的 Word 文档蠕虫。
隐藏指令从载体自动拷贝到产出文档——攻击者不需要原始文件仍在场。
Simon Willison 在 7 月 29 日分享了一个新的 prompt injection 变体——AI 蠕虫。完整研究来自 Håkon Måløy,7 月 29 日登上 HN 首页(317 分)。
攻击链
1. 攻击者在文档中放置隐藏指令
2. 该文档被用作 Copilot for Word 的源材料
3. Copilot 将隐藏指令解释为用户请求的一部分,操纵正在编辑的文档
4. Copilot 将隐藏指令拷贝进结果文档——该文档变成新的载体
5. 如果这个结果文档被用于另一个 Copilot 工作流,指令再次触发并传播到更多文档
6. 整个过程不需要攻击者原始文档仍在场
与之前的 prompt injection 有什么不同
白底白字的隐藏文本之前就见过——甚至有求职者在简历里用这招。但这是第一次有人证明指令可以被故意自我复制——从载体文档传播到产出文档,形成真正的蠕虫级可传播载荷。
披露时间线
Måløy 向 Microsoft 做了负责任的漏洞披露。Microsoft 有 144 天的时间来修复。但截至目前,还没有能覆盖这整类攻击的缓解措施。Willison 的评论是"不出所料"——因为在 word 处理场景下,模型必须读取文档内容才能工作,区分"正常内容"和"隐藏在格式里的指令"是一个根本性的困难。
原文:
原研究:
#
PromptInjection# #
Copilot# #
Security#