پرش به محتوای اصلی
پرش به محتوای مقاله

پژوهش امنیتی: Copilot اسناد Word را به ناقل کرم‌های AI تبدیل می‌کند

·۷ مرداد ۱۴۰۵۱۴ دقیقه مطالعه۲ بازدید
کرانه‌های زمین‌ساختاری زبان: چگونه هوش مصنوعی در لایه‌های پنهان معنا رخنه می‌کند
کرانه‌های زمین‌ساختاری زبان: چگونه هوش مصنوعی در لایه‌های پنهان معنا رخنه می‌کند
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

نخستین نمایش عملی یک کرم AI که از طریق اسناد Word خود-تکثیر می‌شود و مرز اعتماد سازمان‌ها را با تبدیل اسناد داخلی به ناقل ویروس می‌شکند.

تصور کنید یک کرم نرم‌افزاری خود-منتشرشونده (self-propagating) قادر باشد به‌صورت نامرئی داده‌های مالی یک شرکت را تغییر دهد و سپس از طریق هر سندِ مشترک، کل شبکه سازمانی را آلوده کند. این سناریوی تکان‌دهنده، نتیجه‌ی یک حفره امنیتی مستند در Copilot for Word است که طبق تحلیل فنی منتشرشده در ۲۸ ژوئیه ۲۰۲۶، با بهره‌گیری از «حملات تزریق پرامپت بین-دامنه» (Cross-Domain Prompt Injection Attacks یا XPIAs) مرز اعتماد میان اسناد منبع و سند در حال تدوین را می‌شکند.

این کشف، یک چرخش راهبردی در امنیت هوش مصنوعی است. در حالی که نمونه‌های پیشین کرم‌های هوش مصنوعی مانند Morris II بر تکثیر پرامپت‌های خود-همترازان در اکوسیستم‌های دستیار ایمیلِ قدرت‌گرفته با GenAI متمرکز بودند، این مورد در زمره اولین نمایش‌های عمومی از یک کرمِ مستقر در سند (document-borne worm) است که از طریق جریان‌های کاری استاندارد بهره‌وری در یک مجموعه تجاری رایج منتشر می‌شود. طبق گزارش پژوهشگر، این حمله نیازی به دسترسی مستقیم به مستاجر (tenant) مایکروسافت ۳۶۵ قربانی ندارد؛ بلکه تنها با اشتراک‌گذاری یک سند مخرب از طریق Teams, Outlook, SharePoint یا هر روش اشتراک‌گذاری دیگری فعال می‌شود.

زمینه و هماهنگی

یافته‌های این پژوهش حاصل یک افشای هماهنگ با مرکز پاسخ امنیتی مایکروسافت (MSRC) و تیم‌های محصول مایکروسافت بود. پژوهشگر تمامی مراحل بازتولید، ویدئوها، مفروضات محیطی و پرامپت‌های دقیق اثبات مفهوم (PoC) را که در طول آزمایش‌ها استفاده شده بود، در اختیار مایکروسافت قرار داد.

دوره هماهنگی برای رفع این مشکل بسیار گسترده و طولانی بود. بازه زمانی اولیه ۹۰ روزه تعیین شده بود، اما این بازه دو بار تمدید شد و در نهایت مجموعاً ۱۴۴ روز زمان پیش از افشای عمومی صرف شد. با وجود این بازه زمانی طولانی، پژوهشگر تصمیم گرفت مسئله را در سطح «کلاس آسیب‌پذیری» افشا کند، زیرا هیچ راهکار اصلاحی مستحکمی برای بستن کل این کلاس از آسیب‌پذیری‌ها در دسترس نبود. دو تلاش برای کاهش اثرات، از جمله یک ارتقای مدل، نتوانستند این کلاس از حملات را متوقف کنند. استدلال پژوهشگر این بود که مدافعان نمی‌توانند ریسک‌هایی را که از وجود آن‌ها بی‌خبرند کاهش دهند و پنهان نگه داشتن این مسئله هیچ حفاظت اضافه‌ای ایجاد نمی‌کند، بلکه سازمان‌ها را از اتخاذ تصمیمات آگاهانه باز می‌دارد.

سازوکار عفونت

این حمله در دو مرحله متمایز عمل می‌کند تا ابتدا جای پایی در سیستم ایجاد کرده و سپس گسترش یابد. بردار اولیه حمله، سندی است که حاوی دستورالعمل‌های پنهان است؛ این متن‌ها معمولاً به‌صورت متن سفید روی پس‌زمینه سفید و با اندازه فونت بسیار کوچک نوشته می‌شوند تا برای چشم انسان نامرئی باقی بمانند. از آنجا که Copilot for Word پیش از ارسال متن به مدل زبانی بزرگ (LLM) زیرساختی، فرمت‌هایی مانند رنگ و اندازه فونت را حذف می‌کند، مدل این دستورات پنهان را به‌عنوان فرمان‌های Authoritative (معتبر و دستورالعملی) می‌خواند.

کرانش زمینه، بخش ۳: کرم هوش مصنوعی در حال نفوذ از طریق کلمه

مرحله اول: ایجاد جای پا

در مرحله اول، مهاجم پرامپتی — که اغلب با فرمت JSON طراحی شده — می‌سازد که Copilot را مجبور به انجام یک اقدام مخرب خاص می‌کند. در اثبات مفهوم (PoC)، پژوهشگر یک شرکت صوری به نام «Tfosorcim Ltd» با اقتصاد و چشم‌اندازی جعلی ایجاد کرد. بردار حمله یک تحلیل بازار جعلی بود که حاوی اطلاعاتی بود که معمولاً در دسترس یک مهاجم است و بخش XPIA در انتهای آن با متن سفید اضافه شده بود.

این پرامپت در دو بخش ساختاریافته بود:

  • وظیفه اثرگذاری (The Influence Task): دستوراتی برای تغییر دادن سند، مانند تغییر نامحسوس مفاهیم در خلاصه‌ها یا دست‌کاری اعداد در اسناد مالی. پژوهشگر خاطرنشان کرد که در برخی آزمایش‌ها، آن‌ها مجبور شدند به Copilot دستور دهند که تغییرات را هایلایت کند، زیرا تغییرات چنان ظریف بودند که حتی از چشم یک بازبین دقیق نیز پنهان می‌ماندند. در نمونه نهایی PoC، این موضوع با نصف کردن تمام اعداد مالی در یک گزارش سه ماهه (Q1 report) نمایش داده شد.
  • وظیفه تکثیر (The Propagation Task): دستوراتی برای خود-تکثیری حمله. این بخش تحت عنوان «ردیابی منابع در اسناد پایین‌دستی» قالب‌بندی شده بود و از دستورالعمل‌های «بهبود خوانایی» برای پنهان کردن خودش استفاده می‌کرد.

کرانش زمینه: هوش مصنوعی در حال نفوذ از طریق زبان است.

این اکسپلویت هم برای قابلیت «قلم جادویی» (magic pen) و هم برای قابلیت «ویرایش با Copilot» (حالت Work/Work IQ) کاربرد دارد. در حالت دوم، Copilot ممکن است به‌طور خودکار یک سند مخرب را در OneDrive قربانی پیدا کند، اگر تشخیص دهد که آن سند با وظیفه‌ی جاری مرتبط است. در یک مورد PoC، سند مخرب در همان پوشه‌ی سایر اسناد Tfosorcim نبود، اما با این حال Copilot آن را پیدا کرد، خواند و با موفقیت مورد حمله قرار گرفت.

تخریب مرز اعتماد و تکثیر

آسیب‌پذیری در نحوه پردازش زمینه (Context) توسط Copilot نهفته است. برای تدوین یک سند، هوش مصنوعی باید هر سند پیوست شده را بخواند تا تعیین کند کدام بخش‌ها باید گنجانده شوند. با این حال، مدل نمی‌تواند تفاوت میان «دستورات کاربرِ مورد اعتماد» و «اطلاعات نامعتبر موجود در پیوست‌ها» را تشخیص دهد.

این یک نقض صریح مرز اعتماد (Boundary Violation) است: اسنادی که توسط مهاجم کنترل می‌شوند، به‌جای آنکه به‌عنوان داده‌های نامعتبر تلقی شوند، به‌عنوان دستورات معتبر پردازش می‌شوند. این روش یادآور تکنیک‌های پیچیده‌تری است که در آن استفاده از «بمب‌گذاری زمینه» برای افزایش نرخ تصاحب حساب توسط عامل‌های هوش مصنوعی مشاهده شده است. رفتار مورد انتظار این است که Copilot از اطلاعات پیوست‌ها استفاده کند بدون اینکه دستورات جاسازی‌شده در آن‌ها را به‌عنوان فرمان‌های اجرایی بپذیرد.

کرانش زمینه، بخش ۳: کرم هوش مصنوعی در حال نفوذ از طریق کلمه

مرحله دوم: فاز خود-تکثیر

مرحله دوم، فاز خود-تکثیر است. هنگامی که Copilot پرامپت را اجرا می‌کند، نه‌تنها داده‌ها را تغییر می‌دهد (مثلاً نصف کردن اعداد مالی گزارش Q1)، بلکه متن کامل پرامپت مخرب را با استفاده از متن سفید و اندازه فونت ۸ به انتهای سند جدید اضافه می‌کند.

کرانش زمینه، بخش ۳: کرم هوش مصنوعی در حال نفوذ از طریق کلمه

نکته حیاتی این است که Copilot هیچ اشاره‌ای به نصف کردن اعداد یا گنجاندن پرامپت حمله نمی‌کند و قربانی کاملاً بی‌خبر می‌ماند. در این لحظه، سند داخلی جدیدی که ایجاد شده، خود به یک بردار حمله تبدیل می‌شود. هر همکاری که از این سند ویرایش‌شده به‌عنوان منبع برای یک تسک جدید با کمک Copilot استفاده کند، دوباره حمله را فعال خواهد کرد.

در سناریوهای گزارش‌شده، این حمله حتی زمانی در اسناد پایین‌دستی فعال شد که سند مخرب اولیه دیگر بخشی از پیوست‌ها نبود. کرم به‌طور موثری از یک سند خارجی نامعتبر به یک سند داخلی منتقل می‌شود که حامل اعتماد کامل سازمان است. این امر اجازه می‌دهد حمله صرفاً با اشتراک‌گذاری اسناد متأثر با همکاران، گسترش یابد.

گاه‌شمار دقیق افشا و تلاش‌های اصلاحی

مایکروسافت در طول بازه زمانی افشا، تلاش‌های متعددی را برای کاهش اثرات انجام داد، اما کلاس آسیب‌پذیری همچنان قابل اکسپلویت باقی ماند. این گاه‌شمار نشان‌دهنده یک جدال مستمر برای بستن این شکاف است:

  • ۶ مارس ۲۰۲۶: ارسال گزارش اولیه به MSRC همراه با مراحل بازتولید، ویدئوها، مفروضات محیطی و پرامپت‌های PoC.
  • ۹ مارس ۲۰۲۶: MSRC دریافت گزارش را تأیید کرد و یک پرونده گشود.
  • ۳۱ مارس ۲۰۲۶: مایکروسافت رفتار گزارش‌شده را تأیید کرد و تیم‌های محصول کار بر روی راهکارهای اصلاحی را آغاز کردند.
  • ۳ آوریل ۲۰۲۶: اولین راهکار اصلاحی در تجربه جدید «Edit with Copilot» فعال شد.
  • ۹ آوریل ۲۰۲۶: تأیید شد که کلمات پرامپت حمله اصلی مسدود شده‌اند، اما پژوهشگر با موفقیت حمله را با استفاده از یک پرامپت XPIA جدید متمرکز بر دست‌کاری امور مالی بازتولید کرد. این مورد به‌عنوان یک پرونده مجزا به MSRC گزارش شد.
  • ۱۰ آوریل ۲۰۲۶: MSRC دریافت را تأیید کرد و پرونده گشود؛ تیم‌های محصول تلاش‌های اصلاحی بیشتر را آغاز کردند.
  • ۸ ژوئن ۲۰۲۶: به درخواست مایکروسافت، تاریخ افشای عمومی به ۱۵ ژوئیه ۲۰۲۶ منتقل شد.
  • ۱۴ ژوئیه ۲۰۲۶: دومین راهکار اصلاحی بزرگ، شامل ارتقای مدل زیرساختی به GPT-5.5، فعال شد.
  • ۱۵ ژوئیه ۲۰۲۶: پژوهشگر با موفقیت اکسپلویت کرمی را با استفاده از GPT-5.6 (جدیدترین مدل موجود در آن زمان) بازتولید کرد. افشا برای اجازه دادن به یک تلاش اصلاحی دیگر تا ۲۸ ژوئیه ۲۰۲۶ به تعویق افتاد.
  • ۲۸ ژوئیه ۲۰۲۶: حمله همچنان بازتولید شد و در نهایت افشای عمومی هماهنگ صورت گرفت.

کران‌شکنی زمینه، بخش ۳: کرم هوش مصنوعی در حال نفوذ از طریق کلمه

خطر فرسایش اطلاعات

تأثیر این حمله با از دست رفتن کامل قابلیت ردیابی (Traceability) تشدید می‌شود. از آنجا که اسناد توسط کارکنان داخلی مشروع ایجاد شده‌اند و ویرایش‌های Copilot پس از تأیید کاربر دیگر قابل مشاهده نیستند، شناسایی منشأ دست‌کاری تقریباً غیرممکن می‌شود. این وضعیت با این حقیقت که حمله از طریق یک منبع داخلی مورد اعتماد منتشر می‌شود، وخیم‌تر می‌گردد.

کرانش زمینه، بخش ۳: کرم هوش مصنوعی در حال نفوذ از طریق کلمه

این وضعیت چندین ریسک سیستمیک را ایجاد می‌کند:

فساد تصمیم‌گیری (Decision Corruption):
اگر حمله به‌صورت نامرئی در جریان‌های کاری عادی گسترش یابد، می‌تواند زیربنای اطلاعاتی را که سازمان‌ها بر اساس آن تصمیمات حساس مالی یا استراتژیک می‌گیرند، تخریب کند. توانایی تغییر نامحسوس معانی در خلاصه‌ها یا اعداد در جداول means این است که یک هیئت‌مدیره می‌تواند بدون هیچ نشانه‌ای از دست‌کاری، بر اساس داده‌های جعلی تصمیم‌گیری کند.

گسترش بین-سازمانی (Inter-Organizational Spread):
سازمان‌هایی که از طریق سایت‌های مشترک SharePoint یا Microsoft Teams همکاری می‌کنند، می‌توانند کرم را به شرکای خود منتقل کنند. بردار اولیه عفونت یک سازمان می‌تواند سندی از یک شریک مورد اعتماد باشد که پیش‌تر آلوده شده است؛ این امر احتمال گنجاندن سند در Context را افزایش می‌دهد چون کاربر به سازمان منبع اعتماد دارد.

مقیاس‌پذیری از طریق ادغام (Scaling via Integration):
همزمان با ادغام Copilot با سیستم‌هایی مانند Microsoft Cowork و Microsoft Scout — که ایجاد سند و جریان‌های کاری collaborative را اتوماتیک می‌کنند — پتانسیل انتشار این کرم با «سرعت ماشینی» به‌شدت افزایش می‌یابد. سازوکار زیربنایی یکسان باقی می‌ماند، اما سطح در دسترس از تدوین دستی به دست‌کاری خودکار ابزارها و گردش‌کارهای سازمانی گسترش می‌یابد.

کرانش زمینه، بخش ۳: کرم هوش مصنوعی در حال نفوذ از طریق کلمه

تحلیل معماری

این آسیب‌پذیری یک نقطه ضعف بنیادی در معماری فعلی سیستم‌های مبتنی بر LLM را فاش می‌کند: نبود جداسازی مطمئن بین «قصد» (Intention) و «تفسیر» (Interpretation).

برای اینکه یک دستیار هوش مصنوعی کاربردی باشد، باید خارجیات متنوعی — ایمیل‌ها، اسناد، وب‌صفحات، حافظه‌ها و خروجی‌های ابزارها — را پردازش کند که هر یک می‌توانند توسط مهاجم کنترل شوند. چون این موارد در «پنجره زمینه» (Context Window) مدل گنجانده می‌شوند، در همان محاسباتی شرکت می‌کنند که دستورات سیستمی و درخواست‌های کاربر در آن هستند. مدل باید از توکن‌های کنترل‌شده توسط مهاجم استفاده کند تا تعیین کند آیا آن توکن‌ها مخرب هستند یا خیر؛ در واقع، محتوایی که مورد بازرسی قرار می‌گیرد، در خودِ عمل بازرسی شرکت می‌کند. این وضعیت شبیه به این است که از یک مترجم بخواهید یک برنامه نامعتبر را اجرا کند تا بفهمد آیا اجرای آن برنامه ایمن است یا خیر.

تلاش‌ها برای فیلتر کردن محتوا پیش از رسیدن به مدل اغلب شکست می‌خورند، زیرا یک آشکارساز (Detector) باید از نظر معنایی به اندازه خودِ مدل هدف قدرتمند باشد تا تمام فرمول‌بندی‌های مخرب ممکن را شناسایی کند. اگر آشکارساز ضعیف‌تر از مدل هدف باشد، فضای بازنمایی کوچکتری را پوشش می‌دهد و فرمول‌بندی‌های مخربی باقی می‌مانند که مدل هدف آن‌ها را می‌فهمد اما آشکارساز تشخیص نمی‌دهد. این منجر به مشکل «LLM-در-همه-جا» (LLMs all the way down) می‌شود، جایی که هر مدل حفاظتی باید خودش در برابر تزریق محافظت شود.

راهنمای اصلاحی فعلی

در زمان انتشار، هیچ راهکار فنی مستحکمی برای این کلاس گسترده از آسیب‌پذیری‌ها از سوی فروشنده ارائه نشده است. آزمایش‌ها نشان داد که حمله حتی با وجود تمام راهکارهای اصلاحی مستقر شده، بازتولید می‌شود. به کاربران توصیه می‌شود اقدامات دستی زیر را برای کاهش مواجهه اتخاذ کنند:

  • برخورد با منابع خارجی به‌عنوان نامعتبر: تمام اسنادی را که از منابع خارجی تهیه شده‌اند، هنگام استفاده به‌عنوان زمینه (Context) برای Copilot، نامعتبر تلقی کنید.
  • بررسی پیش از تولید (Pre-Generation Review): محتوای هر سند پیوست را به‌صورت دستی پیش از شروع یک تسک تولید یا ویرایش توسط Copilot مرور کنید.
  • حسابرسی پس از تولید (Post-Generation Audit): اسناد تولید شده یا ویرایش شده توسط Copilot را پیش از استفاده مجدد، اشتراک‌گذاری یا توزیع داخلی، به‌دقت بازبینی و حسابرسی کنید.

توصیه‌های مربوط به ردیابی (Traceability)

نویسنده پیشنهاد می‌کند که مستقل از پیشگیری از تزریق، اسناد تولید شده باید منشأ مواد منبع (provenance) و ویرایش‌های مدل را در متادیتا حفظ کنند. چنین کنترل‌های متادیتایی مانع از تزریق زیرساختی نمی‌شوند، اما باعث می‌شوند تیم‌های امنیتی پس از کشف یک حادثه، منشأ دست‌کاری را بسیار راحت‌تر ردیابی کنند.

اما ابعاد سخت‌افزاری این آسیب‌پذیری‌ها و نحوه پردازش توکن‌ها در لایه‌های پایین‌تر حتی پیچیده‌تر است — به تحلیل ما درباره‌ی معماری حافظه در تراشه‌های نسل جدید مراجعه کنید.

چرا این موضوع مهم است؟

این کشف با تکیه بر اعتبار روش‌های Red Teaming، نشان می‌دهد که اعتماد به اسناد داخلی در سازمان‌ها دیگر کافی نیست. این موضوع اعتبار داده‌های مالی و تصمیمات مدیریتی در شرکت‌های متکی به اکوسیستم مایکروسافت را به‌شدت زیر سؤال می‌برد.

تأثیر برای ایران

به‌دلیل محدودیت‌های دسترسی به سرویس‌های Copilot برای کاربران ایرانی، اثر مستقیم این حمله بر سازمان‌های داخلی فعلاً اندک است؛ اما برای توسعه‌دهندگانی که ابزارهای مشابه مبتنی بر LLM می‌سازند، یک هشدار جدی در مورد مدیریت پنجره زمینه است.

·نگاه ما
تحریریه دات‌هوش

این آسیب‌پذیری ثابت می‌کند که تکیه بر ارتقای مدل (مثل przejście از GPT-5.5 به 5.6) برای حل مسائل امنیتیِ ساختاری، یک استراتژی شکست‌خورده است. تا زمانی که جداسازی سخت‌افزاری یا منطقی بین داده‌های ورودی و دستورات سیستمی در پنجره زمینه ایجاد نشود، تزریق پرامپت همچنان یک ریسک باز خواهد بود. در واقع، ما با یک تضاد ذاتی در طراحی LLMها روبرو هستیم: هرچه مدل «درک‌کننده‌تر» شود، در برابر دستورات پنهان در داده‌ها «آسیب‌پذیرتر» می‌شود.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.