文章总结: 安全研究员公开了一种利用MicrosoftCopilotforWord提示注入漏洞的新型攻击技术。攻击者将隐藏恶意指令嵌入文档,当Copilot处理该文档时,会执行指令篡改数据并将恶意指令复制到新文档,形成自我复制的AI蠕虫。该攻击利用LLM先处理后甄别的设计缺陷,威胁信息完整性,且难以修复。组织需关注AI辅助决策场景下的信息完整性风险。 综合评分: 86 文章分类: AI安全,漏洞分析,威胁情报,安全意识,实战经验
AI安全案例分析 | 文档蠕虫借助Word Copilot实现自我复制与传播
原创
天元实验室 天元实验室
M01N Team
2026年8月3日 18:00 天津
在小说阅读器读本章
去阅读
概述
2026年7月28日,安全研究员Håkon Måløy公开披露了一种名为“AI Worming through Word”的新型攻击技术。该攻击利用Microsoft Copilot for Word的提示注入漏洞,使恶意指令能够在正常文档工作流中自我复制和传播,形成一种全新的文档型AI蠕虫。这一发现将提示注入攻击从单次交互的威胁升级为具备自我复制能力的持久性风险。
01 攻击原理
该攻击利用的是LLM架构中一个根本性的设计缺陷。AI助手为了发挥作用,必须处理邮件、文档、网页、记忆等可能被攻击者控制的外部信息;而这些信息又必须被纳入模型的上下文窗口,与系统指令和用户请求参与相同的计算过程。问题在于,模型必须先处理外部内容,才能判断其是否包含攻击;但等到它做出判断时,攻击者控制的文本已经影响了产生该判断的计算过程。这种“先处理后甄别”的困境,意味着任何将LLM集成到可信工作流中的系统,都必须承认一个默认风险:外部内容一旦进入模型上下文,就有一定概率引发危害。
攻击的隐蔽性则得益于Copilot for Word对文本格式的特殊处理方式。Copilot在将文档内容传入底层LLM之前,会剥离所有文本格式信息,包括字体颜色和字号。因此,白底白字、极小字号的隐藏文本对模型完全可见,对用户却不可见。攻击者可以将JSON格式的恶意指令以这种隐蔽形式嵌入看似正常的文档中,用户从视觉上无法察觉任何异常。
触发攻击需要两个前提条件:受害者必须将包含隐藏指令的文档纳入Copilot的上下文;Copilot的上下文窗口中包含该恶意文档。这可以通过用户主动上传文档实现,也可以通过“Edit with Copilot”功能让Copilot自行从OneDrive中检索相关文档来实现。攻击者无需侵入受害者的Microsoft 365租户,仅需通过SharePoint、Teams、Outlook或任何常规文档共享渠道将恶意文档传递给目标用户即可。
02 攻击流程
攻击分为两个阶段:初始植入与污染,以及自我复制与扩散。
阶段一:初始植入
攻击者首先构造一份携带隐藏恶意指令的文档。这些指令以JSON格式编写,使用白色字体和极小字号隐藏在文档末尾。攻击者通过常规共享渠道将这份文档发送给目标用户。
构造的初始攻击向量文件,攻击方案以白色文字形式附于文件末尾
当用户使用Copilot for Word起草或编辑文档,并将该恶意文档作为附件引入上下文时,Copilot会读取全部文本内容,包括隐藏指令。模型将这些指令视作用户请求的一部分并予以执行。在研究员的概念验证中,恶意指令要求Copilot将财务报告中的所有数字减半;同时,指令的第二部分要求Copilot将完整的恶意提示复制到生成文档的末尾,同样以白色小字隐藏。Copilot在执行过程中不会向用户发出任何提示或警告。最终,一份表面上完全正常的财务报告被生成,但其中的数据已被篡改,而文档自身则成为新的攻击载体。
Copilot按照恶意要求将报告草稿中将所有财务数据减半后,还使用白色文字附加了完整的攻击提示。它既未提及数据减半的操作,也未说明其中包含攻击内容
值得注意的是,Copilot并不要求用户主动上传恶意文档。在“Edit with Copilot”模式下,Copilot会自动搜索用户的OneDrive,寻找与当前任务相关的文档并纳入上下文。攻击者只需将恶意文档放置在目标用户的OneDrive中,并使其内容与用户可能执行的任务主题相关,即可触发攻击。
阶段二:自我复制与传播
一旦受害者保存并分享这份被污染的文档,攻击便进入第二阶段。如果另一位同事将该文档作为附件用于自己的Copilot起草任务,其中的隐藏指令会被再次读取并执行。Copilot会再次篡改新文档中的数据,并将完整的恶意提示复制到新文档中。这一过程可在组织内部无限重复。
被污染的文档由合法内部资源生成,天然带有内部文档的可信度。受害者在不知情的情况下将其分享给合作伙伴,或上传至共享的SharePoint站点,攻击就可能跨越组织边界,扩散到外部机构。
03 攻击威胁与后果
该攻击本质上是一种文档型AI蠕虫,具备自我复制与自动传播能力。攻击者不需要持续访问受害者环境,也不需要反复投递恶意载荷,只需要一次初始投递,即可通过正常的文档协作流程实现自动扩散。攻击成本与影响范围之间形成了严重的不对称。
攻击最直接的后果是信息完整性受损。概念验证中,Copilot悄无声息地将财务数字减半,且全程未向用户发出任何提示。若这是在实际攻击场景中,篡改将完全不可见。这意味着依赖Copilot生成或编辑的文档所做的任何决策,都可能建立在被篡改的信息之上。
除此之外,该攻击溯源极为困难,且具备跨组织传播的潜力。可以预见,随着Copilot与更深度集成系统的结合,这类攻击的潜在影响将急剧放大。目前,微软在144天的协调披露期间尝试了多项缓解措施,包括部署新的“Edit with Copilot”体验和将底层模型升级至GPT-5.5和5.6,然而攻击者依然成功复现了完整的蠕虫传播链。此类漏洞在所有当前主流LLM系统中普遍存在,尚无完整的修复方案。
04 案例启示
这是已知首个在主流商用办公套件中实现自我复制的文档型AI蠕虫。它将“先处理后甄别”的矛盾从理论推向了现实:当前架构中,系统指令、用户请求和外部内容在同一个上下文窗口中被同等处理,模型无法在执行计算之前区分可信意图与不可信信息。只要模型仍需先处理外部输入才能判断安全性,攻击者就总能找到机会让恶意内容参与并影响判断过程。
对于依赖AI辅助决策的组织而言,信息完整性已成为核心安全关切。传统安全体系围绕访问控制、漏洞修补和边界防御构建,面对这种针对系统认知的攻击需要全新的防护思路。这不是单次补丁能解决的问题,而是需要整个行业在架构层面持续探索的长期课题。
关于 AISS 安全智链社区
本案例已收录至 AISS 安全智链社区案例库,社区地址:https://aiss.nsfocus.com/#/
参考链接
[1] Håkon Måløy. Context Collapse, Part 3 – AI Worming through Word. – https://enklypesalt.com/posts/context-collapse-part3-ai-worming-through-word/
[2] Simon Willison: AI Worming through Word. – https://simonwillison.net/2026/Jul/29/ai-worming-through-word/
[3] Brandon Vigliarolo: Word worm crawls into Copilot, spreads chaos. – https://www.theregister.com/security/2026/07/29/word-worm-crawls-into-copilot-spreads-chaos/
[4] Cybersecurity News: Microsoft Word Copilot Vulnerability Turns Hidden Prompts Into Self‑Propagating AI Worms. – https://cybersecuritynews.com/microsoft-word-copilot-vulnerability/
[5] CyberPress: Microsoft Copilot Word Flaw Lets Hidden Prompts Spread Self-Propagating AI Worms Across Documents – https://cyberpress.org/microsoft-copilot-word-hidden-prompts-ai-worms/
绿盟科技天元实验室专注于新型实战化攻防对抗技术研究。
研究目标包括:漏洞利用技术、防御绕过技术、攻击隐匿技术、攻击持久化技术等蓝军技术,以及攻击技战术、攻击框架的研究。涵盖Web安全、终端安全、AD安全、云安全等多个技术领域的攻击技术研究,以及工业互联网、车联网等业务场景的攻击技术研究。通过研究攻击对抗技术,从攻击视角提供识别风险的方法和手段,为威胁对抗提供决策支撑。
M01N Team公众号
聚焦高级攻防对抗热点技术
绿盟科技蓝军技术研究战队
官方攻防交流群
网络安全一手资讯
攻防技术答疑解惑
扫码加好友即可拉群
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:M01N Team 天元实验室 天元实验室《AI安全案例分析 | 文档蠕虫借助Word Copilot实现自我复制与传播》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论