Хробак у Copilot Word переносить приховані інструкції між файлами

Дослідник показав, як прихована інструкція з одного Word-файлу потрапляє у новий документ Copilot. Пояснюємо умову запуску, межі доказів і порядок перевірки.

Ланцюжок документів, що переносить приховану інструкцію через Microsoft Copilot Word.

Дослідник продемонстрував хробака у Copilot Word: прихована інструкція в одному документі може наказати Microsoft Copilot змінити дані та скопіювати цю інструкцію у новий або відредагований файл. Якщо пізніше хтось використає результат як джерело для Copilot, він стає наступною ланкою поширення.

Важлива межа ризику: опублікований тест не показує зараження через саме отримання, попередній перегляд чи звичайне відкриття документа. Інструкція спрацювала, коли файл потрапив у робочий контекст Copilot — користувач прикріпив його або Microsoft 365 Work IQ вибрав як релевантне джерело. Це проблема цілісності документів із ШІ, а не звичайний макровірус Word.

Що саме продемонстрував дослідник

Håkon Måløy опублікував тест 28 липня й оновив його 30 липня 2026 року після взаємодії з Microsoft Security Response Center. У proof of concept інструкцію розмістили так, щоб читач навряд чи її помітив. Під час обробки документа Copilot отримував команду змінити інформацію та додати той самий прихований текст до результату.

Так виникає цикл: джерело впливає на створений ШІ звіт, звіт зберігає інструкцію, а наступне завдання Copilot може активувати її знову. За словами Måløy, захист Microsoft заблокував початкові варіанти payload, однак на момент публікації ширший механізм відтворювався зі зміненими промптами. Це привід переглянути контроль джерел, але не доказ того, що будь-яка прихована команда обійде поточний захист.

СитуаціяЩо це означає
Людина отримала або звичайно відкрила документЗапуск не продемонстровано. Прихований текст неактивний, доки система ШІ не обробить його як інструкцію чи контекст.
Користувач прикріпив документ до CopilotФайл потрапляє в межу ризику, а прихований вміст може вплинути на завдання.
Work IQ автоматично вибрав файл як релевантнийТа сама взаємодія можлива без ручного вибору саме цього джерела.
Copilot створив файл, що містить інструкціюРезультат стає носієм, хоча під час звичайного обміну залишається неактивним.
Новий файл повторно використали з CopilotСкопійована команда може знову вплинути на генерацію або редагування.
Тест Microsoft Copilot Word, де перенесену інструкцію виділено внизу згенерованого звіту.
У тесті дослідника перенесену інструкцію виділено внизу звіту, створеного Copilot Word. Текст промпта навмисно розмито. Джерело: Håkon Måløy.

Чому це не звичайний вірус у Word

Традиційний шкідливий документ зазвичай використовує виконуваний вміст, вразливість програми або соціальну інженерію для запуску коду. У цьому proof of concept основою є текст, який інтерпретує ШІ-асистент. Він змінює зміст документів через дозволену функцію й не встановлює payload у Windows.

Тому й реагування відрізняється. Антивірусне сканування потрібне для макросів, експлойтів та вкладеного malware, але чистий результат не гарантує безпечність усіх речень, які отримує ШІ. Водночас прихований текст сам по собі не доводить атаку: шаблони, доступність, редагування та помилки форматування теж можуть залишати непомітний вміст.

Схожа проблема видимості була в дослідженні про приховані команди для асистента AWS Kiro. Шляхи впливу різні, але висновок спільний: результат роботи ШІ слід перевіряти як новий артефакт, а не вважати нейтральною копією джерел.

Як перевірити документ до використання з Copilot

  1. Не додавайте неперевірені файли до контексту ШІ. Не прикріплюйте зовнішній документ до Copilot, доки не зрозумієте, хто й навіщо його надіслав. У корпоративному середовищі уточніть у адміністратора Microsoft 365, як Work IQ добирає джерела для чутливих завдань.
  2. Перевіряйте копію, а не єдиний оригінал. У настільному Word для Windows відкрийте Файл → Відомості → Пошук проблем → Інспектор документів. Інспектор може знайти текст із параметром шрифту «прихований».
  3. Врахуйте обмеження інспектора. Microsoft прямо зазначає, що інструмент не бачить усі способи маскування, зокрема білий текст на білому тлі. У копії виділіть увесь текст і встановіть автоматичний колір шрифту або експортуйте вміст у plain text. Оригінал залиште для порівняння.
  4. Перевіряйте результат як набір змін. Порівняйте імена, дати, суми, висновки та посилання з надійним джерелом. Використайте Track Changes, історію версій або порівняння документів, а не лише оцінку стилю тексту.
  5. Обмежте автоматичне повторне використання. Зберігайте схвалені джерела окремо від вхідних файлів і не дозволяйте асистенту самостійно добирати неконтрольований масив документів для важливих звітів.

Ця перевірка не замінює звичайний захист від шкідливих документів. Word-файл усе ще може експлуатувати вразливість або містити небезпечний активний вміст. Окремо варто пам’ятати, що Microsoft блокує інтернет-макроси Office за замовчуванням, але користувачі іноді обходять цей захист за підказкою зловмисника.

Що робити, якщо підозрілий файл уже використали

  1. Призупиніть поширення вихідного документа та всіх файлів, які Copilot створив на його основі.
  2. Збережіть версії й зафіксуйте промпт, перелік джерел, користувача та час створення кожного результату.
  3. Порівняйте результат із довіреними даними, особливо суми, імена, рішення, строки та інструкції.
  4. Відновіть завідомо чисту версію, а не лише видаліть видимий підозрілий рядок.
  5. Повідомте адміністратора Microsoft 365, щоб перевірити спільні сховища, історію версій, аудит і документи, що повторно використали цей результат.
  6. Якщо файл надійшов ззовні, збережіть відомості про відправника й доставку для команди безпеки. Окремо перевірте його на традиційні загрози.

Чого дослідження не доводить

  • У звіті немає публічних доказів реальних атак на організації.
  • Proof of concept не встановлює malware і не запускає традиційний вірус Word.
  • Звичайне відкриття або пересилання документа не активувало інструкцію в описаному тесті.
  • Захист Microsoft ускладнив початкові payload, хоча дослідник відтворив ширший клас поведінки.

Практичний висновок стриманий: вважайте сторонні документи недовіреним введенням до того, як їх побачить Copilot, і перевіряйте результати ШІ до повторного використання. Так можна розірвати продемонстрований ланцюжок, не оголошуючи інцидентом кожен артефакт форматування.

Джерела

  1. Håkon Måløy. «Context Collapse, Part 3: AI Worming Through Word». Опубліковано 28 липня, оновлено 30 липня 2026 року. первинний звіт дослідника.
  2. Microsoft Support. «Edit with Copilot in Word». Дата доступу: 30 липня 2026 року. документація Copilot Word.
  3. Microsoft Support. «Remove hidden data and personal information by inspecting documents, presentations, or workbooks». Дата доступу: 30 липня 2026 року. можливості й обмеження Інспектора документів.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.