摘要:安全研究人员近日披露了一种针对 Microsoft Copilot for Word 的文档传播攻击。攻击者把隐藏指令放入外部文档,Copilot 读取后可能修改用户正在编写的报告,并把同一段攻击指令复制到新文档中。新文档随后进入其他人的工作流程,攻击链便可以继续延伸。企业 AI 安全需要开始检查文档内容、模型权限和信息流向。
办公软件里的安全风险,过去大多围绕宏、脚本、钓鱼链接和恶意附件展开。
如今,Word 文档里的一段自然语言也可能成为攻击载体。
安全研究人员 Håkon Måløy 在 7 月披露了一项针对 Microsoft Copilot for Word 的研究。他将攻击指令隐藏在外部文档中。当员工把这份材料交给 Copilot,用于起草、修改或汇总新的报告时,Copilot 可能把隐藏指令当成任务要求执行。
研究演示中,指令能够修改报告里的财务数字,同时把自身复制到 Copilot 生成的新文件中。新文件表面上仍是一份正常的内部材料。其他员工继续使用这份文件时,隐藏指令会再次进入 Copilot 上下文,影响下一份报告。
这类传播不依赖宏,也没有传统意义上的恶意程序。攻击过程利用了 AI 系统难以区分“文档里的业务内容”和“要求模型执行的命令”这一结构性缺口。
研究人员把这种情况称为文档型 AI 蠕虫。
攻击为什么能够沿着文档传播
企业文档很少只使用一次。
市场分析会进入经营报告,经营报告会进入预算材料,预算材料还可能被引用到董事会汇报、项目方案和部门总结中。
Copilot 参与这些环节后,文档之间形成了一条自动加工链。AI 负责阅读、提炼、改写和重新组合内容,也让隐藏指令获得了重复进入模型的机会。
攻击者只需要污染一份位于上游的材料。
当 Copilot 把攻击指令写进新文件,攻击载体便脱离了最初的恶意文档。后续员工即使没有接触原文件,也可能继续受到影响。
早在 2024 年,研究人员就在 AI 邮件助手环境中演示过名为 Morris II 的自我复制提示攻击。近期研究则把类似机制推进到主流办公套件和企业文档流程中。
传统杀毒软件可能看不到它
传统安全软件擅长检查可执行文件、脚本行为、异常网络连接和已知恶意代码。
隐藏提示可能只是一段普通文本。它在文件格式上完全合法,也不需要调用系统漏洞。人眼看到的是白底白字、小字号文本或被放置在不易察觉的位置,模型读取文档时却能获得完整内容。
风险判断因此发生变化。
一份文件没有病毒,并不代表它适合直接交给企业 AI 处理。文件来源、隐藏内容、引用关系以及模型可以调用的工具,都需要进入安全检查范围。
Måløy 在 2026 年 3 月向微软提交报告。双方进行了 144 天的协调披露。微软部署了两轮缓解措施,其中包括模型升级,但研究人员在文章发布时仍能复现完整攻击链。他指出,当前尚无能够覆盖整个漏洞类别的稳定解决方案。
企业该重新设计 AI 办公权限
企业部署 Copilot、知识助手和数字员工时,常见做法是一次性开放大量文档权限,让模型自由读取共享盘、邮件和协作空间。
这样的设计方便使用,也扩大了攻击面。
更稳妥的做法,是把读取外部资料与修改内部文件分成两个权限层。AI 读取互联网下载文件、供应商材料和客户附件后,不应立即获得写入正式报告、财务系统或知识库的权限。
对于高价值文档,还需要保留清晰的信息来源记录。报告中的数据来自哪个文件,哪些段落由 AI 生成,哪些内容经过人工确认,都应该能够追溯。
企业还可以设置一道“外部资料隔离区”。进入隔离区的文档先做隐藏文本检查、结构分析和提示注入检测,再允许模型调用。
AI 安全开始进入内容供应链
企业过去关注软件供应链:代码来自哪里,依赖包是否安全,更新包有没有被篡改。
下一步还要管理内容供应链。
文档、网页、邮件、会议纪要和知识库都可能携带影响 AI 行为的指令。当模型拥有编辑文件、发送邮件、调用接口和更新系统的能力时,内容风险会直接转化为操作风险。
这项研究给企业提供了一个很具体的提醒:AI 接触到的信息不能默认可信,模型完成的操作也不能默认符合用户原意。
当 Word 文档能够携带并传播指令,办公安全的边界已经延伸到每一段进入模型上下文的文字。