研究者发现 Copilot for Word 可被利用执行自我复制的提示注入攻击。攻击者可在文档中隐藏指令,被 Copilot 读取时自动触发,值得安全开发者关注。
(经由)Håkon Måløy 发现的一个新颖的 prompt injection 变体,他找到了一种方式将针对 Microsoft Word 的 Copilot prompt injection 攻击升级为完全自我复制的蠕虫:
一个攻击者在一份文档中放置隐藏的指令,该文档随后被用作 Copilot for Word 中的源材料。Copilot 可能会将这些指令解释为用户请求的一部分,导致它操纵正在起草或编辑的文档。Copilot 随后也可能将隐藏指令复制到生成的文档中,将那份文档变成一个新的载体。如果这个载体随后被用在另一个 Copilot 辅助工作流中,这些指令可以再次触发并传播到更多文档中,即使攻击者的原始文档不存在。
我们之前见过不少隐藏的白字文本 - 现在人们在求职申请中使用它 - 但这是我第一次看到故意复制指令以实现自我复制的。
它被负责任地披露给了 Microsoft,Microsoft 有 144 天的时间来处理,但到目前为止(毫不奇怪)还没有缓解措施能够覆盖完整的攻击类别。
OpenAI 对 Hugging Face 的意外网络攻击是科幻小说成为了现实 - 2026 年 7 月 22 日
与 Claude Code 团队的 Cat 和 Thariq 的炉边谈话 - 2026 年 7 月 21 日
Kimi K3,以及我们仍然可以从鹈鹕基准中学到什么 - 2026 年 7 月 16 日
这是 Simon Willison 的一个链接文章,发布于 2026 年 7 月 29 日。
每月赞助我 $10,获得一份精选电子邮件摘要,汇总本月最重要的 LLM 发展。
赞助我,这样我就能给你发送更少的邮件!