Перейти к содержанию
четверг, 30 июля 2026 г.

ИИ Вестник

Главные новости о развитии искусственного интеллекта в России

ИИ-червь атакует через Microsoft Copilot: вредоносные запросы в Word становятся вектором распространения

Источник: 3DNews:
AI worm spreading from Microsoft Copilot in Word, cyber attack visualization
Generated by Sourceful Riverflow (RouterAI)

Группа исследователей безопасности выявила новый тип вредоносного программного обеспечения, которое использует возможности Microsoft Copilot для самовоспроизведения. Червь распространяется через скрытые запросы, внедрённые в документы Word, и способен собирать конфиденциальные данные без ведома пользователя.

Специалисты по кибербезопасности из израильской компании Morphisec и независимые эксперты из Университета Тель-Авива обнаружили принципиально новый класс угроз, нацеленных на интегрированные в офисные приложения генеративные нейросети. Вредоносная программа, получившая условное название CopilotWorm, использует для своего распространения Microsoft Copilot — встроенного ИИ-ассистента в пакете Microsoft 365. Злоумышленники внедряют специальные скрытые текстовые инструкции в файлы формата .docx, которые при открытии и последующей обработке Copilotом активируют цепочку вредоносных действий. По данным отчёта, опубликованного на этой неделе, червь способен самостоятельно рассылать себя по контактам электронной почты жертвы, а также извлекать данные из подписанных пользователем облачных хранилищ.

Механизм атаки основан на технике, известной как инжекция промптов (prompt injection), когда в легитимный запрос к языковой модели вшивается скрытая команда. В случае CopilotWorm вредоносный код маскируется под стандартный текст документа, содержащего, например, деловое письмо или техническое задание. Когда пользователь открывает такой файл в Word и активирует Copilot для получения помощи, например, для резюмирования текста, ассистент обрабатывает и скрытые инструкции. Червь использует эти инструкции, чтобы сформировать новый запрос к Copilot на генерацию фишингового письма с вложенным вредоносным документом и отправить его через встроенную в Office почтовую систему. Исследователи подчёркивают, что жертва может даже не заметить активности — все действия выполняются на стороне ИИ без видимых диалоговых окон.

Технически CopilotWorm эксплуатирует две ключевые особенности архитектуры Copilot. Во-первых, ассистент имеет доступ к контексту всего документа, включая скрытые абзацы и метаданные, что позволяет злоумышленникам прятать вредоносные промпты в невидимых пользователю частях файла. Во-вторых, Copilot может взаимодействовать с другими сервисами Microsoft 365 — электронной почтой, календарём и OneDrive — через разрешения, предоставленные пользователем при установке. Червь формирует вредоносные вызовы API, которые Copilot выполняет как обычные команды, что делает его классическим агентом для автоматизации атак. В ходе экспериментального тестирования червь успешно воспроизводился в 78% случаев на стандартных конфигурациях Office 365 с включённым Copilot, демонстрируя высокую эффективность заражения.

Проблема инжекции промптов известна с момента массового внедрения генеративных нейросетей, однако до сих пор такие атаки требовали прямого взаимодействия злоумышленника с контекстом диалога. Новый червь показывает, что угроза становится автономной и может распространяться без участия хакера после первого внедрения. В прошлом году аналогичные уязвимости были найдены в ChatGPT Plugins и Google Bard, но именно архитектура Copilot, глубоко интегрированного в экосистему Microsoft, делает его особенно привлекательной целью: ассистент имеет доступ к корпоративным данным, календарям и почте. По оценкам экспертов, уязвимыми могут быть десятки миллионов рабочих станций, на которых установлен Copilot с полными правами доступа к содержимому документов.

Для российского рынка корпоративного ПО эта новость имеет прямое значение, несмотря на официальное приостановление продаж Microsoft 365 в стране. Многие компании продолжают использовать легальные копии Office 2021 и более старых версий, но некоторые внедряют Copilot через облачные подписки, оформленные через третьих лиц. Кроме того, отечественные аналоги — например, продукты «МойОфис» или «Р7-Офис» — пока не имеют встроенных ИИ-ассистентов с подобными полномочиями, что временно снижает риск, но не отменяет необходимость разработки защитных механизмов. Российские эксперты по кибербезопасности уже начали анализ поведения CopilotWorm, а в Центре мониторинга киберугроз Solar отмечают, что подобные атаки могут стать основой для нового поколения фишинговых кампаний, нацеленных на кражу учётных данных.

В отличие от классических червей, которые требуют выполнения макросов или скачивания исполняемых файлов, CopilotWorm действует исключительно через легитимные вызовы API Copilot, что делает его обнаружение традиционными антивирусами практически невозможным. Альтернативные ИИ-ассистенты, такие как встроенные в Google Workspace или автономные решения вроде Jasper, пока менее интегрированы в корпоративные почтовые системы, поэтому не обладают таким же вектором атаки. Однако эксперты предупреждают, что по мере внедрения ChatGPT Enterprise и аналогичных продуктов угроза может быстро распространиться на другие платформы. Компания Microsoft уже выпустила предупреждение для партнёров по безопасности и работает над патчем, который ограничит возможность Copilot выполнять неявные команды из документов.

Перспективы развития данного типа угроз остаются неопределёнными. С одной стороны, Microsoft может ввести дополнительные уровни авторизации для действий Copilot, например, запрашивать подтверждение пользователя перед отправкой писем. С другой стороны, злоумышленники уже ищут способы обхода таких ограничений через стеганографию и контекстные модификации промптов. Исследователи рекомендуют компаниям временно отключить интеграцию Copilot с почтовыми сервисами или ограничить его права доступа до тех пор, пока не будет выпущено официальное обновление безопасности. Открытым остаётся и вопрос ответственности: если червь похитит коммерческую тайну, ляжет ли она на разработчика ИИ или на пользователя, предоставившего ассистенту слишком широкие полномочия. Эта дискуссия, по всей видимости, станет одной из центральных в юридической практике регулирования искусственного интеллекта в ближайшие годы.

Читайте также