ИИ-червь атакует через Microsoft Copilot: вредоносные запросы в Word становятся вектором распространения
Группа исследователей безопасности выявила новый тип вредоносного программного обеспечения, которое использует возможности Microsoft Copilot для самовоспроизведения. Червь распространяется через скрытые запросы, внедрённые в документы Word, и способен собирать конфиденциальные данные без ведома пользователя.
Специалисты по кибербезопасности из израильской компании Morphisec и независимые эксперты из Университета Тель-Авива обнаружили принципиально новый класс угроз, нацеленных на интегрированные в офисные приложения генеративные нейросети. Вредоносная программа, получившая условное название CopilotWorm, использует для своего распространения Microsoft Copilot — встроенного ИИ-ассистента в пакете Microsoft 365. Злоумышленники внедряют специальные скрытые текстовые инструкции в файлы формата .docx, которые при открытии и последующей обработке Copilotом активируют цепочку вредоносных действий. По данным отчёта, опубликованного на этой неделе, червь способен самостоятельно рассылать себя по контактам электронной почты жертвы, а также извлекать данные из подписанных пользователем облачных хранилищ.
Механизм атаки основан на технике, известной как инжекция промптов (prompt injection), когда в легитимный запрос к языковой модели вшивается скрытая команда. В случае CopilotWorm вредоносный код маскируется под стандартный текст документа, содержащего, например, деловое письмо или техническое задание. Когда пользователь открывает такой файл в Word и активирует Copilot для получения помощи, например, для резюмирования текста, ассистент обрабатывает и скрытые инструкции. Червь использует эти инструкции, чтобы сформировать новый запрос к Copilot на генерацию фишингового письма с вложенным вредоносным документом и отправить его через встроенную в Office почтовую систему. Исследователи подчёркивают, что жертва может даже не заметить активности — все действия выполняются на стороне ИИ без видимых диалоговых окон.
Технически CopilotWorm эксплуатирует две ключевые особенности архитектуры Copilot. Во-первых, ассистент имеет доступ к контексту всего документа, включая скрытые абзацы и метаданные, что позволяет злоумышленникам прятать вредоносные промпты в невидимых пользователю частях файла. Во-вторых, Copilot может взаимодействовать с другими сервисами Microsoft 365 — электронной почтой, календарём и OneDrive — через разрешения, предоставленные пользователем при установке. Червь формирует вредоносные вызовы API, которые Copilot выполняет как обычные команды, что делает его классическим агентом для автоматизации атак. В ходе экспериментального тестирования червь успешно воспроизводился в 78% случаев на стандартных конфигурациях Office 365 с включённым Copilot, демонстрируя высокую эффективность заражения.
Проблема инжекции промптов известна с момента массового внедрения генеративных нейросетей, однако до сих пор такие атаки требовали прямого взаимодействия злоумышленника с контекстом диалога. Новый червь показывает, что угроза становится автономной и может распространяться без участия хакера после первого внедрения. В прошлом году аналогичные уязвимости были найдены в ChatGPT Plugins и Google Bard, но именно архитектура Copilot, глубоко интегрированного в экосистему Microsoft, делает его особенно привлекательной целью: ассистент имеет доступ к корпоративным данным, календарям и почте. По оценкам экспертов, уязвимыми могут быть десятки миллионов рабочих станций, на которых установлен Copilot с полными правами доступа к содержимому документов.
Для российского рынка корпоративного ПО эта новость имеет прямое значение, несмотря на официальное приостановление продаж Microsoft 365 в стране. Многие компании продолжают использовать легальные копии Office 2021 и более старых версий, но некоторые внедряют Copilot через облачные подписки, оформленные через третьих лиц. Кроме того, отечественные аналоги — например, продукты «МойОфис» или «Р7-Офис» — пока не имеют встроенных ИИ-ассистентов с подобными полномочиями, что временно снижает риск, но не отменяет необходимость разработки защитных механизмов. Российские эксперты по кибербезопасности уже начали анализ поведения CopilotWorm, а в Центре мониторинга киберугроз Solar отмечают, что подобные атаки могут стать основой для нового поколения фишинговых кампаний, нацеленных на кражу учётных данных.
В отличие от классических червей, которые требуют выполнения макросов или скачивания исполняемых файлов, CopilotWorm действует исключительно через легитимные вызовы API Copilot, что делает его обнаружение традиционными антивирусами практически невозможным. Альтернативные ИИ-ассистенты, такие как встроенные в Google Workspace или автономные решения вроде Jasper, пока менее интегрированы в корпоративные почтовые системы, поэтому не обладают таким же вектором атаки. Однако эксперты предупреждают, что по мере внедрения ChatGPT Enterprise и аналогичных продуктов угроза может быстро распространиться на другие платформы. Компания Microsoft уже выпустила предупреждение для партнёров по безопасности и работает над патчем, который ограничит возможность Copilot выполнять неявные команды из документов.
Перспективы развития данного типа угроз остаются неопределёнными. С одной стороны, Microsoft может ввести дополнительные уровни авторизации для действий Copilot, например, запрашивать подтверждение пользователя перед отправкой писем. С другой стороны, злоумышленники уже ищут способы обхода таких ограничений через стеганографию и контекстные модификации промптов. Исследователи рекомендуют компаниям временно отключить интеграцию Copilot с почтовыми сервисами или ограничить его права доступа до тех пор, пока не будет выпущено официальное обновление безопасности. Открытым остаётся и вопрос ответственности: если червь похитит коммерческую тайну, ляжет ли она на разработчика ИИ или на пользователя, предоставившего ассистенту слишком широкие полномочия. Эта дискуссия, по всей видимости, станет одной из центральных в юридической практике регулирования искусственного интеллекта в ближайшие годы.