AI Worm în Copilot: o nouă amenințare cibernetică
La finalul lunii iulie 2026, cercetătorul în securitate Håkon Måløy a publicat rezultatele unei cercetări care demonstrează existența unui AI Worm capabil să se propage prin intermediul documentelor Microsoft Word utilizate împreună cu Copilot. Descoperirea a atras rapid atenția comunității de cybersecurity deoarece nu exploatează un macro, un executabil sau o vulnerabilitate clasică, ci modul în care modelele AI procesează contextul primit.
Ce este un AI Worm?
Un AI Worm reprezintă o instrucțiune malițioasă ascunsă într-un document, formulată astfel încât să fie interpretată de un asistent AI ca o comandă legitimă.
Spre deosebire de viermii informatici tradiționali, acest tip de atac:
- nu execută cod pe calculator;
- nu necesită macrocomenzi;
- nu instalează malware;
- profită exclusiv de modul în care un model AI (LLM) interpretează contextul unui document.
Cu alte cuvinte, „infecția” nu apare la nivelul sistemului de operare, ci la nivelul informației procesate de AI.
Cum funcționează atacul asupra Microsoft Copilot?
Conform demonstrației publicate de Håkon Måløy, atacatorul introduce instrucțiuni ascunse într-un document Word. Aceste instrucțiuni pot fi mascate folosind text foarte mic, culoare identică fundalului sau alte metode care le fac invizibile pentru utilizator.
Atunci când documentul este utilizat ca sursă pentru Microsoft Copilot:
- Copilot citește întregul conținut al documentului.
- Instrucțiunile ascunse sunt interpretate ca parte din context.
- Modelul AI poate modifica rezultatul generat conform comenzilor atacatorului.
- Mai grav, poate copia aceleași instrucțiuni în documentul nou creat.
- Noul document devine la rândul său purtător al atacului și poate infecta alte fluxuri de lucru bazate pe Copilot.
Practic, apare un mecanism de auto-propagare, similar conceptului unui worm clasic, însă fără execuție de cod.
De ce această vulnerabilitate este diferită?
Majoritatea atacurilor informatice urmăresc compromiterea unui sistem informatic.
În acest caz, ținta este procesul decizional al inteligenței artificiale.
Atacul profită de un fenomen cunoscut în securitatea AI drept Prompt Injection, unde instrucțiuni controlate de atacator sunt confundate cu comenzile legitime ale utilizatorului.
În loc să compromită calculatorul, atacatorul compromite răspunsurile generate de AI.
Această diferență este esențială deoarece soluțiile clasice antivirus nu sunt proiectate să detecteze astfel de amenințări.
Ce înseamnă „Context Collapse”?
În seria de articole „Context Collapse”, Håkon Måløy explică faptul că modelele LLM nu disting în mod fundamental între:
- instrucțiunile utilizatorului;
- conținutul documentului;
- textul introdus de un atacator.
Toate acestea ajung în aceeași fereastră de context și sunt procesate împreună.
Această limitare arhitecturală face ca un document aparent benign să poată influența comportamentul AI fără ca utilizatorul să observe ceva neobișnuit.
Ce riscuri prezinta noul AI Worm pentru organizații?
În mediul enterprise, Copilot este folosit frecvent pentru:
- rapoarte financiare;
- documentație tehnică;
- contracte;
- politici interne;
- analize de business;
- rezumarea documentelor externe.
Dacă unul dintre documentele utilizate ca sursă conține instrucțiuni ascunse, acestea pot influența toate documentele generate ulterior.
Printre riscurile identificate se numără:
- modificarea discretă a informațiilor;
- alterarea rapoartelor financiare;
- inserarea de conținut fals;
- propagarea automată a instrucțiunilor către alte documente;
- compromiterea lanțului de încredere dintre utilizatori și sistemele AI.
Ce măsuri de mitigare a adoptat Microsoft?
Cercetarea arată că vulnerabilitatea a fost raportată responsabil către Microsoft cu mai multe luni înainte de publicare.
Potrivit autorului, Microsoft a implementat două runde de măsuri de mitigare, însă demonstrația publicată susține că acestea au putut fi ocolite prin reformularea instrucțiunilor malițioase. Cercetătorul argumentează că problema este una arhitecturală, legată de modul în care modelele LLM tratează contextul, și nu poate fi eliminată complet prin filtre simple aplicate la nivelul aplicației.
Cum se pot proteja companiile?
Deși nu există încă o soluție perfectă, specialiștii recomandă mai multe măsuri preventive:
- tratarea documentelor externe ca surse potențial neîncredere;
- limitarea utilizării documentelor necunoscute ca input pentru Copilot;
- verificarea rezultatelor generate de AI înainte de distribuire;
- implementarea unor politici de AI Security și AI Governance;
- instruirea angajaților privind riscurile Prompt Injection;
- monitorizarea documentelor care circulă între echipe și sisteme AI.
În practică, documentele folosite ca sursă pentru asistenții AI ar trebui tratate cu același nivel de precauție cu care sunt tratate atașamentele de e-mail sau fișierele descărcate din surse externe.
De ce este important acest caz pentru viitorul securității AI?
Descoperirea nu demonstrează doar o vulnerabilitate punctuală în Microsoft Copilot pentru Word.
Ea evidențiază o provocare mult mai amplă: modelele de inteligență artificială nu au, în mod inerent, capacitatea de a diferenția între conținut informativ și instrucțiuni malițioase atunci când acestea sunt incluse în același context.
Pe măsură ce organizațiile adoptă agenți AI pentru redactare, analiză și automatizare, astfel de atacuri ar putea deveni o categorie distinctă de amenințări cibernetice. În consecință, securitatea AI nu mai poate fi tratată doar ca o extensie a securității IT tradiționale, ci necesită politici, controale și mecanisme dedicate pentru validarea surselor și gestionarea contextului utilizat de modelele generative.
Întrebări frecvente (FAQ)
Ce este un AI Worm?
Un AI Worm este un atac bazat pe instrucțiuni ascunse într-un document, care determină un model AI să execute anumite acțiuni și să copieze aceleași instrucțiuni în documentele generate ulterior.
Microsoft Copilot este vulnerabil la noul AI worm?
Conform cercetării publicate de Håkon Måløy, demonstrația de tip proof-of-concept arată că Microsoft Copilot pentru Word poate fi influențat prin prompt injection ascuns în documente și că mecanismul poate deveni auto-propagant în anumite fluxuri de lucru.
Este vorba despre malware?
Nu. Atacul nu execută cod și nu instalează programe malițioase. El exploatează modul în care un model AI interpretează conținutul documentelor.
Cum pot reduce organizațiile riscul prezentat de noul AI Worm?
Prin validarea documentelor externe, limitarea surselor folosite de AI, verificarea rezultatelor generate și implementarea unor politici de guvernanță și securitate dedicate utilizării inteligenței artificiale.
Surse ale informațiilor: enklypesalt.com, theregister.com