研究员演示通过隐藏白色字体实现的提示注入攻击劫持 Copilot,微软 3 月确认后两次修复失败,至今无补丁。
安全研究员 Håkon Måløy 展示了一种针对 Microsoft Copilot for Word 的蠕虫式攻击,它通过普通文档重用方式传播自己。该技术基于 prompt 注入:攻击者使用超小字体将指令隐藏在白色背景的白色文本中。读者看不到这个攻击载荷,但 Copilot 会看到——它在处理之前会去除颜色和字体大小,所以隐藏的文本成为模型输入的一部分(据 The Decoder)。
当用户将该文档作为信息源引入时,Copilot 执行隐藏的指令并将它们复制到新生成的文件中。该文件成为新的感染源。再将其作为模板重用,攻击就会再次触发,传播到每个下游文档。从互联网上拉取的被篡改的市场分析可以操纵财务报告,然后进一步感染其他报告——整个链条在没有任何额外攻击者操作的情况下传播。
Håkon Måløy 开发了一个自传播蠕虫,在 Word 文档中隐藏 prompt 注入,劫持 Microsoft Copilot。
微软在 3 月 31 日确认但两次修复尝试失败;144 天后仍无补丁。

微软在 3 月 31 日确认了这个行为。该公司尝试了两次修复,两次都失败了。在 144 天后,Måløy 公开了他的发现,虽然没有可用的补丁,但他隐瞒了确切的攻击载荷文本以限制现实中的滥用。该漏洞存在于 Copilot for Word 的 agent 层,模型对文档格式的访问创造了一个传统安全工具不会检查的隐形攻击表面。
AI 研究员 Andreas Kirsch 最近开玩笑说,他希望有人能构建正是这样的蠕虫来说服怀疑者 AI 安全风险是真实存在的。现在这个玩笑已经成为现实。这个攻击表明 prompt 注入不是一个只局限于聊天机器人的理论问题——它是企业生产力工具中真实的恶意软件式传播向量,微软将其交付给数亿用户。
结构性问题在于 Copilot 在处理之前会去除格式,这正是使攻击变得隐形的原因。任何阻止白色背景上白色文本的修复还必须处理其他格式隐藏方法:零宽字符、Unicode 同形字,或追踪更改中的条件格式。微软没有披露它的两次失败尝试是否解决了根本原因,或仅仅是处理了 Måløy 使用的特定攻击载荷。
这是今年涉及 Copilot 的第二起高调 prompt 注入事件,前一次是 7 月披露的 Copilot 浏览模式中经由恶意网络内容的间接注入。模式是一致的:微软的 agent 功能以快于安全团队修补的速度在扩展攻击表面。该公司的 Azure AI 收入在 2025 年第四季度环比增长 20%(根据公司报告),但安全债务也在伴随着增长而积累。
Måløy 隐瞒攻击载荷的决定是一把双刃剑。它限制了即时利用,但也意味着微软无法在内部完全复现这个攻击来验证修复。该公司将不得不基于 Måløy 的描述而非实际利用来工作,这在历史上会减缓修复的进度。
关注微软对 Copilot for Word 的下一份安全公告。30 天内的第三次修复尝试将表明该公司已识别根本原因;持续沉默表明格式剥离架构是障碍。还要追踪 Måløy 是否发布一个 PoC 演示视频,展示真实企业工作流程中的跨文档传播。
最初发表于 gentic.news