Исследователи обнаружили критическую уязвимость в Microsoft Copilot, позволяющую внедрять вредоносный код через специально сформированные промпты. Атака эксплуатирует механизмы обработки данных и автоматизации, превращая ИИ-ассистента в инструмент для распространения «ИИ-червя». Это создает риски несанкционированного доступа к корпоративной информации и автоматизированного выполнения вредоносных команд в рамках экосистемы Microsoft 365.
Механизм атаки основан на способности модели считывать и интерпретировать данные из документов, к которым у пользователя есть доступ. Если злоумышленник внедряет вредоносную инструкцию в файл, который индексируется поисковыми системами ИИ, Copilot может автоматически выполнить этот код при взаимодействии с другими пользователями. В результате вредоносный промпт передается дальше, заражая новые документы и расширяя зону контроля атакующего без прямого участия человека.
Данный инцидент подчеркивает проблему «инъекций промптов» (prompt injection) в корпоративных средах, где ИИ имеет широкие права доступа к внутренним файловым системам и почтовым сервисам. Эксперты отмечают, что текущие методы фильтрации входящих данных не всегда справляются с интерпретацией контекста, что делает автоматизированные системы уязвимыми к манипуляциям через контент, созданный пользователями.
Ключевые факты
- Уязвимость позволяет ИИ-ассистенту автоматически считывать, изменять и пересылать вредоносные инструкции через документы в облачной среде.
- Атака использует доверие системы к данным, индексируемым в Microsoft 365, для обхода стандартных ограничений безопасности.
- Метод классифицируется как «ИИ-червь», так как он способен к саморепликации при взаимодействии с новыми пользователями и файлами.
- Основной вектор угрозы заключается в автоматическом выполнении команд, которые ИИ воспринимает как легитимные инструкции от владельца документа.