Исследователи обнаружили критическую уязвимость в Microsoft Copilot, позволяющую внедрять вредоносный код через специально сформированные промпты. Атака эксплуатирует механизмы обработки данных и автоматизации, превращая ИИ-ассистента в инструмент для распространения «ИИ-червя». Это создает риски несанкционированного доступа к корпоративной информации и автоматизированного выполнения вредоносных команд в рамках экосистемы Microsoft 365.

Механизм атаки основан на способности модели считывать и интерпретировать данные из документов, к которым у пользователя есть доступ. Если злоумышленник внедряет вредоносную инструкцию в файл, который индексируется поисковыми системами ИИ, Copilot может автоматически выполнить этот код при взаимодействии с другими пользователями. В результате вредоносный промпт передается дальше, заражая новые документы и расширяя зону контроля атакующего без прямого участия человека.

Данный инцидент подчеркивает проблему «инъекций промптов» (prompt injection) в корпоративных средах, где ИИ имеет широкие права доступа к внутренним файловым системам и почтовым сервисам. Эксперты отмечают, что текущие методы фильтрации входящих данных не всегда справляются с интерпретацией контекста, что делает автоматизированные системы уязвимыми к манипуляциям через контент, созданный пользователями.

Ключевые факты

  • Уязвимость позволяет ИИ-ассистенту автоматически считывать, изменять и пересылать вредоносные инструкции через документы в облачной среде.
  • Атака использует доверие системы к данным, индексируемым в Microsoft 365, для обхода стандартных ограничений безопасности.
  • Метод классифицируется как «ИИ-червь», так как он способен к саморепликации при взаимодействии с новыми пользователями и файлами.
  • Основной вектор угрозы заключается в автоматическом выполнении команд, которые ИИ воспринимает как легитимные инструкции от владельца документа.