پژوهشگر نروژی نشان داد کاپیلوت ورد پرامپتهای پنهان را به اسناد جدید منتقل میکند
هاکون مولوی (Håkon Måløy) کشف کرده که Microsoft 365 Copilot میتواند دستورالعملهای پنهان داخل یک فایل Word را اجرا کند، مقادیر گزارش را تغییر دهد و همان پرامپت پنهان را در فایل تولیدشده قرار دهد تا در جلسات بعدی نیز وارد زمینهٔ مدل شود.
نحوهٔ اجرای حمله
روش اثباتِ مفهوم مولوی شامل دو مرحله است: مرحلهای که سند را دستکاری میکند و مرحلهای که از خودِ Copilot میخواهد دستورالعملها را در خروجی بگنجاند و پنهان کند. در Word، قالببندیهایی مانند رنگ و اندازهٔ قلم پیش از ارسال متن به مدل حذف میشوند؛ بنابراین دستورالعملهایی که با رنگ سفید روی پسزمینهٔ سفید قرار گرفتهاند برای کاربر نامرئی اما برای مدل قابلپردازش باقی میمانند.
در نمونهٔ نشاندادهشده، Copilot هر مقدار مالی را نصف کرده و سپس پرامپت کامل را با متن سفید و اندازهٔ قلم 8 نقطه در خروجی قرار داده، بدون اطلاعرسانی به کاربر. وقتی فایل تولیدشده در جلسهٔ بعدی وارد شد، همان پرامپت پنهان دوباره بهعنوان منبع داخلی عمل کرد و همین رفتار تکرار شد.
شرایط لازم و محدودیتها
- این حمله «صفر-کلیک» نیست؛ نیازمند تولید یا ویرایش توسط Copilot است.
- سند مخرب باید بهصورت پیوست یا بهعنوان منبع OneDrive وارد زمینهٔ مدل شود؛ در پیادهسازی Copilot، موتور Work IQ میتواند فایلهای مرتبط را انتخاب کند.
- زنجیرهٔ حمله خودبهخود گسترش نمییابد؛ هر «هاپ» مستلزم یک جلسهٔ جدید Copilot است که فایل آلوده وارد زمینه شود.
واکنش مایکروسافت و وضعیت اصلاحات
مولوی گزارش داده مایکروسافت در 31 مارس این گزارش را تأیید و دو اقدام کاهشدهنده اجرا کرده است: بلوکهسازی برخی واژگان کلیدیِ پرامپت و ارتقای مدل زیربنایی به GPT-5.5. با این حال، او با تغییر جزئی دستورها نشان داده که زنجیره روی GPT-5.6 نیز قابل بازتولید بوده و در 28 ژوئیه دوباره بازتولید شده است؛ بنابراین این کلاس آسیبپذیری در زمان انتشار همچنان قابل بهرهبرداری باقی مانده بود.
مایکروسافت میگوید طبقهبندهایی برای مقابله با jailbreak و حملات cross-prompt injection (XPIA) میتوانند به شناسایی پرامپتهای پرخطر کمک کنند و Defender for Office 365 امکانات بازرسی جریان ایمیل را افزوده است. با این حال، هنوز مشخص نیست که آیا همین payload مشخص در هر یک از این لایهها قابلشناسایی است یا خیر.
ردپای منشأ و دشواری ردیابی
مسئلهٔ اصلی وقتی رخ میدهد که Copilot دستورالعملها را در یک سند داخلی کپی میکند: منبع اصلی دیگر در جلسهٔ بعدی حاضر نیست و این فاصلهٔ منشأ (provenance) ردیابی دستکاری را دشوارتر میسازد. مولوی تأکید میکند که محدود کردن مقابله تنها به قوانین مبتنی بر payload نمیتواند کل کلاس حمله را پوشش دهد، زیرا مدل باید محتوایی را پردازش کند که ممکن است تحت کنترل مهاجم باشد تا تعیین شود آیا مخرب است یا خیر.
جستجو برای CVE و وضعیت عمومی
تا زمان نگارش این مطلب، در پایگاههایی مانند NVD و CVE.org و راهنمای بهروزرسانی امنیتی مایکروسافت، آگهی مستقل یا CVE عمومی مرتبط با این مورد یافت نشده است.
توصیههای عملی برای کاربران و سازمانها
مولوی چند توصیهٔ عملی برای کاهش ریسک ارائه کرده که ساده و مؤثر هستند:
- اسناد خارجی را ناامن فرض کنید و پیش از استفاده آنها را مرور کنید.
- قبل از آغاز تولید یا ویرایش با Copilot، پیوستها را باز و بررسی کنید، بهویژه فایلهایی که از طریق OneDrive یا ایمیل وارد میشوند.
- فایلهای تولیدشده یا ویرایششده توسط Copilot را پیش از اشتراک یا بازنشر بهدقت بازبینی کنید.
- در سازمانها، سیاستهای دسترسی به OneDrive و روشهای grounding مدل را بازنگری کنید و قابلیتهایی مانند "Edit with Copilot" را با کنترلهای دسترسی و نمای کنترلشده وارد کنید.
جمعبندی و چشمانداز
این یافته نشان میدهد که جداکردن ظاهری و قالببندی یک سند نمیتواند جایگزین کنترلهای معماری در مدیریت دسترسی و حافظهٔ مدل شود. مایکروسافت نیز تأکید کرده که «فقط پرامپتنویسی یک مرز امنیتی قابلاطمینان نیست» و کنترل دسترسی و جداسازی حافظه باید توسط سیستمها تضمین شود، نه تنها با دستورات به مدل.
برای دنبالکردن بحثهای فنی بیشتر میتوان به مستندات رسمی مایکروسافت دربارهٔ Microsoft 365 Copilot و منابع مدیریت آسیبپذیری در NVD مراجعه کرد.





