Microsoft не смогла полностью устранить уязвимость в Copilot спустя 144 дня после уведомления о проблеме.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычный отчёт Word может незаметно превратиться в переносчика вредоносных команд и заражать следующие документы через Microsoft Copilot . Специалист по безопасности показал, как скрытая инструкция заставляет помощника менять данные, копировать атаку дальше и распространять её внутри компании без участия первоначального злоумышленника.
Атака начинается с внешнего документа, например рыночного обзора или аналитического отчёта. Злоумышленник добавляет в файл команды, написанные белым цветом на белом фоне и мелким шрифтом. Пользователь не замечает скрытый текст, однако Copilot удаляет оформление перед обработкой документа и передаёт модели всё содержимое в обычном виде.
Если сотрудник прикрепляет такой файл к Copilot в Word, скрытые команды могут повлиять на создаваемый отчёт. Во время испытаний помощник без предупреждения уменьшал вдвое все финансовые показатели, а затем вставлял вредоносную инструкцию в конец нового документа. Copilot снова скрывал текст белым цветом, поэтому готовый отчёт выглядел обычным.
Созданный внутри компании файл становился новым источником атаки. Когда другой сотрудник использовал заражённый отчёт при подготовке следующего документа, Copilot повторно менял цифры и копировал скрытые команды. Первоначальный вредоносный файл для продолжения цепочки уже не требовался. Такой механизм позволяет атаке самостоятельно распространяться через привычный обмен документами.
Злоумышленнику не нужен доступ к учётной записи Microsoft 365 или внутренней сети жертвы. Достаточно передать подготовленный файл через SharePoint, Teams, Outlook или другой канал. В некоторых режимах Copilot способен сам найти документ в OneDrive, если посчитает содержимое подходящим для текущей задачи.
Особую опасность создаёт доверие к внутренним файлам. После первого срабатывания заражённый отчёт выглядит как документ, который подготовил и сохранил сотрудник компании. Коллеги могут пересылать файл партнёрам, добавлять его на общие площадки SharePoint или использовать в новых проектах. По мере распространения установить источник подмены становится всё сложнее, а изменённые данные могут повлиять на финансовые расчёты и управленческие решения.
Специалист передал Microsoft инструкции, чтобы воспроизвести атаку, а также видеозаписи и примеры команд 6 марта 2026 года. Согласованный срок раскрытия несколько раз продлевали, и в общей сложности компания получила 144 дня. Microsoft выпустила несколько защитных мер и заменила базовую модель на GPT-5.5, однако изменённый вариант атаки удалось воспроизвести и с GPT-5.6. По состоянию на 28 июля универсальной защиты от всего класса подобных атак не существовало.
Microsoft закрыла конкретные варианты команд, которые получила во время проверки, но сама архитектурная проблема сохранилась. Большая языковая модель должна одновременно читать недоверенный документ, определять его смысл и отличать данные от указаний. Скрытая команда уже участвует в обработке к моменту, когда система пытается распознать угрозу.
Пользователям советуют считать внешние документы недоверенными, проверять прикреплённые файлы перед тем, как работать с Copilot, и внимательно просматривать созданные или отредактированные документы перед тем, как отправлять их коллегам. Полностью устранить риск такими мерами нельзя, поскольку скрытые инструкции могут попасть во внутренние файлы и продолжить распространяться через обычные рабочие процессы.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычный отчёт Word может незаметно превратиться в переносчика вредоносных команд и заражать следующие документы через Microsoft Copilot . Специалист по безопасности показал, как скрытая инструкция заставляет помощника менять данные, копировать атаку дальше и распространять её внутри компании без участия первоначального злоумышленника.
Атака начинается с внешнего документа, например рыночного обзора или аналитического отчёта. Злоумышленник добавляет в файл команды, написанные белым цветом на белом фоне и мелким шрифтом. Пользователь не замечает скрытый текст, однако Copilot удаляет оформление перед обработкой документа и передаёт модели всё содержимое в обычном виде.
Если сотрудник прикрепляет такой файл к Copilot в Word, скрытые команды могут повлиять на создаваемый отчёт. Во время испытаний помощник без предупреждения уменьшал вдвое все финансовые показатели, а затем вставлял вредоносную инструкцию в конец нового документа. Copilot снова скрывал текст белым цветом, поэтому готовый отчёт выглядел обычным.
Созданный внутри компании файл становился новым источником атаки. Когда другой сотрудник использовал заражённый отчёт при подготовке следующего документа, Copilot повторно менял цифры и копировал скрытые команды. Первоначальный вредоносный файл для продолжения цепочки уже не требовался. Такой механизм позволяет атаке самостоятельно распространяться через привычный обмен документами.
Злоумышленнику не нужен доступ к учётной записи Microsoft 365 или внутренней сети жертвы. Достаточно передать подготовленный файл через SharePoint, Teams, Outlook или другой канал. В некоторых режимах Copilot способен сам найти документ в OneDrive, если посчитает содержимое подходящим для текущей задачи.
Особую опасность создаёт доверие к внутренним файлам. После первого срабатывания заражённый отчёт выглядит как документ, который подготовил и сохранил сотрудник компании. Коллеги могут пересылать файл партнёрам, добавлять его на общие площадки SharePoint или использовать в новых проектах. По мере распространения установить источник подмены становится всё сложнее, а изменённые данные могут повлиять на финансовые расчёты и управленческие решения.
Специалист передал Microsoft инструкции, чтобы воспроизвести атаку, а также видеозаписи и примеры команд 6 марта 2026 года. Согласованный срок раскрытия несколько раз продлевали, и в общей сложности компания получила 144 дня. Microsoft выпустила несколько защитных мер и заменила базовую модель на GPT-5.5, однако изменённый вариант атаки удалось воспроизвести и с GPT-5.6. По состоянию на 28 июля универсальной защиты от всего класса подобных атак не существовало.
Microsoft закрыла конкретные варианты команд, которые получила во время проверки, но сама архитектурная проблема сохранилась. Большая языковая модель должна одновременно читать недоверенный документ, определять его смысл и отличать данные от указаний. Скрытая команда уже участвует в обработке к моменту, когда система пытается распознать угрозу.
Пользователям советуют считать внешние документы недоверенными, проверять прикреплённые файлы перед тем, как работать с Copilot, и внимательно просматривать созданные или отредактированные документы перед тем, как отправлять их коллегам. Полностью устранить риск такими мерами нельзя, поскольку скрытые инструкции могут попасть во внутренние файлы и продолжить распространяться через обычные рабочие процессы.
- Источник новости
- www.securitylab.ru