1 августа 2026 года исследователь безопасности Хокон Малёй (Håkon Måløy) опубликовал техническое описание червя для Microsoft Copilot, который заражает документы Word и распространяется без участия пользователя. Атака использует приём prompt injection: злоумышленник вписывает в документ скрытые инструкции белым текстом на белом фоне крошечным шрифтом. Человек их не видит, но Copilot при обработке файла снимает форматирование и исполняет эти инструкции, копируя их в новые документы. Так файл становится носителем: если использовать его как шаблон, атака срабатывает снова.
Microsoft подтвердила наличие проблемы 31 марта, но две попытки исправить уязвимость не сработали. Через 144 дня после подтверждения Малёй обнародовал результаты, не публикуя сам вредоносный текст. Он показал практический сценарий: скомпрометированный аналитический отчёт из интернета может изменить финансовый документ, а тот в свою очередь заражает другие отчёты. Червь распространяется через документы, которые пользователи открывают в Copilot, и каждая новая сгенерированная версия несёт скрытые инструкции.
Особенность червя в том, что он сам себя копирует, используя функции Copilot для работы с документами. Исследователь намеренно не публикует полный текст эксплойта, чтобы снизить риск массового применения. Однако описанная схема уже показывает, что даже защищённые корпоративные окружения могут пострадать: достаточно одному сотруднику открыть заражённый файл, как ИИ-ассистент перенесёт вредоносные инструкции в следующие документы.
Скрытые инструкции белым текстом незаметны человеку, но исполняются ИИ.
Это не гипотетическая угроза, а рабочий пример того, как доверенный ИИ-помощник становится вектором атаки. Проблема prompt injection остаётся нерешённой для больших языковых моделей: модели не различают команды пользователя и данные, содержащиеся в файлах. Исследователь ИИ Андреас Кирш недавно в шутку заметил, что хотел бы увидеть именно такого червя, чтобы убедить скептиков в реальности рисков ИИ. Теперь такой пример существует. Пока Microsoft не выпустила финальное исправление, пользователям Copilot стоит проявлять осторожность при открытии документов из ненадёжных источников.


