VMTech
Обсудить проект

Microsoft 365 Copilot переносит скрытые инструкции Word в новые документы

Microsoft 365 Copilot переносит скрытые инструкции Word в новые документы

28 июля 2026 года исследователь Хокон Малёй раскрыл технику, позволяющую скрытым инструкциям в документе Word управлять Microsoft 365 Copilot. В демонстрации Copilot вдвое уменьшил все финансовые показатели, незаметно перенёс промпт в готовый файл, а тот повторил атаку в следующей сессии.

Почему внутренний документ не становится доверенным

Word удаляет сведения о цвете и размере шрифта перед отправкой текста языковой модели. Поэтому белые символы размером восемь пунктов остаются невидимыми человеку, но читаются Copilot как обычные команды. Модель может принять их за часть запроса пользователя.

Атака не выполняется без участия пользователя и не запускает обычное вредоносное ПО. Для каждого перехода нужна операция создания или редактирования, при которой заражённый файл попадает в контекст как вложение либо источник OneDrive, выбранный Work IQ.

Как промпт переносится между сессиями

В тесте Work IQ нашёл вредоносный анализ рынка за пределами папки с остальными источниками и добавил его в контекст квартального отчёта. Copilot изменил цифры и скопировал инструкции в результат белым шрифтом. Затем уже внутренний отчёт без исходного файла вызвал такое же изменение в новом документе.

«Класс уязвимостей остаётся пригодным для эксплуатации на момент публикации», — заявил Малёй.

Microsoft подтвердила поведение 31 марта и применила две меры: заблокировала первоначальную формулировку промпта и обновила базовую модель до GPT-5.5. По словам исследователя, изменённые инструкции сработали на GPT-5.6 уже на следующий день и воспроизводились 28 июля.

Публичного CVE или отдельного бюллетеня Microsoft для этой техники на момент публикации не было. Эксплуатация в реальных атаках также не зафиксирована. Microsoft применяет классификаторы jailbreak и XPIA, а Defender for Office 365 проверяет входящую почту, но эффективность этих слоёв против конкретного сценария не подтверждена.

Что делать компаниям

Внешние документы следует считать недоверенными, даже если Copilot превратил их во внутренний файл. Перед генерацией нужно проверять выбранные источники, ограничивать доступ Work IQ к лишним данным и повторно сверять цифры, скрытый текст и содержимое готовых документов перед отправкой.

Для бизнеса вывод практический: происхождение файла больше не гарантирует безопасность его инструкций. Контроль доступа, проверка источников и обязательная верификация результата должны работать независимо от решений самой модели.

#microsoft#copilot#promptinjection#aisecurity
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 31.07.2026
Instagram

Microsoft 365 Copilot переносит скрытые инструкции Word в новые документы

Открыть публикацию в Instagram ↗