Новости · Безопасность файлов

Скрытые инструкции в документе Word превращают Copilot в «ИИ-червя»

Обычный на вид документ Word может нести невидимую команду для нейросети. Исследователь показал, как белый текст на белом фоне заставляет Microsoft 365 Copilot тайно менять данные в отчёте и вписывать ту же скрытую инструкцию в новые файлы. Так заражённый документ сам становится переносчиком, а правки остаются незаметными для человека. Разбираем, как устроена атака и что она меняет в отношении к присланным файлам.

31 июля 2026 Редакция LoadFile Чтение 6 мин
Документ со скрытыми светлыми линиями текста, расходящимися по сетевым связям к копиям документов — схема самораспространения скрытого промпта

Коротко: исследователь Håkon Måløy показал технику, при которой невидимый белый текст с инструкцией внутри документа Word заставляет Microsoft 365 Copilot незаметно править данные и копировать тот же скрытый промпт в создаваемые файлы. Заражённый документ становится переносчиком. CVE у проблемы нет, атак «в дикой природе» не зафиксировано.

Что произошло

28 июля 2026 года независимый исследователь Håkon Måløy опубликовал разбор техники, которая превращает документ Word в носитель скрытой команды для искусственного интеллекта. Речь идёт о Microsoft 365 Copilot — встроенном в Word ИИ-помощнике, который умеет составлять и редактировать текст на основе приложенных файлов. По данным The Hacker News и Malwarebytes, автор сообщил о проблеме в Microsoft ещё 31 марта 2026 года и раскрыл детали публично спустя 144 дня.

Суть в том, что вредоносной оказывается не программа и не эксплойт в парсере, а сам текст внутри документа. Файл выглядит как обычный отчёт или договор, но содержит инструкцию, которую видит только нейросеть. Это делает историю важной для всех, кто получает документы по почте и облаку и подключает к ним ИИ-помощника.

Как работает скрытый промпт в документе

Механика опирается на разницу между тем, что видит человек, и тем, что «читает» модель. Атака собирается из нескольких шагов:

  1. Невидимый текст в файле. В документ Word добавляют инструкцию в формате JSON, оформленную белым шрифтом 8 пунктов на белом фоне. На экране и на печати её не видно.
  2. Модель читает то, что скрыто. Когда пользователь просит Copilot составить или отредактировать текст по этому документу, помощник снимает форматирование и передаёт модели «чистый» текст — вместе со спрятанной командой.
  3. Инструкция принимается за задание. Copilot трактует скрытый промпт как часть запроса пользователя и выполняет его. В демонстрации автора помощник вдвое занижал финансовые цифры в отчёте, не сообщая об изменении.
  4. Документ заражает следующие. Одновременно Copilot дописывает тот же скрытый промпт белым текстом в создаваемый файл. Новый документ становится переносчиком: тот, кто позже возьмёт его как источник для Copilot, запустит ту же цепочку.

Именно из-за способности к самокопированию исследователь и профильные издания называют технику «ИИ-червём». В терминах безопасности это разновидность инъекции промпта (prompt injection): вредоносный текст попадает в то же окно контекста, что и доверенные инструкции, и модель не отличает одно от другого.

Почему обычный документ оказался переносчиком

Ключевая мысль: заражение живёт не в коде, а в содержимом файла. Скрытый промпт — это просто символы внутри документа, поэтому его не находят антивирусные сигнатуры и не блокируют почтовые фильтры, ориентированные на вложения-программы. Файл проходит все привычные проверки, потому что формально в нём нет ничего вредоносного — только «лишний» невидимый абзац.

Опасна и незаметность результата. Если модель по скрытой команде исправила сумму в договоре или показатель в отчёте и при этом промолчала, человек может подписать или переслать искажённый документ, не заподозрив подмены. А поскольку заражённый файл сам вписывает инструкцию в новые документы, отследить первоисточник становится сложно: оригинал-приманка больше не нужен.

!
Почему это важно для обычного пользователя

Опасность несёт не тип файла, а невидимое содержимое внутри него и то, что с этим содержимым делает ИИ-помощник. Документ, которому вы доверяете и который спокойно открывается, может тихо «переписать» цифры и передать команду дальше — без единого предупреждения на экране.

Что говорит и делает Microsoft

По информации The Hacker News, Microsoft уже пробовала закрыть проблему: заблокировала исходную формулировку промпта и обновила базовую модель до GPT-5.5. Однако автор сообщает, что переписанная инструкция снова сработала — уже на GPT-5.6 на следующий день. Отдельного CVE или бюллетеня безопасности по этой технике на момент публикации не выпущено, а случаев эксплуатации в реальных атаках не зафиксировано.

Важное уточнение: атака не относится к «zero-click». Чтобы сработать, нужны два условия — сессия составления или правки в Copilot и вредоносный документ, попавший в контекст модели (как вложение или файл из OneDrive). Просто хранение такого файла на диске ничего не запускает. Исследователь подчёркивает, что точечные блокировки конкретных формулировок не закрывают сам класс проблемы, ведь именно чтение содержимого моделью и есть часть механизма.

Что это значит для работы с файлами

Даже без корпоративной сети практические выводы простые и применимы каждый день. Общее правило: относитесь к присланному документу как к источнику команд для ИИ, а не только как к тексту для чтения.

  • Не подключайте чужие документы к ИИ вслепую. Файлы из внешних писем и от незнакомых отправителей стоит считать недоверенными, прежде чем скармливать их Copilot или другому помощнику.
  • Проверяйте результат ИИ-правок. Если помощник менял цифры, суммы или формулировки в важном документе, сверьте ключевые значения вручную перед отправкой или подписанием.
  • Ищите скрытый текст. Выделение всего текста (Ctrl+A) и смена цвета шрифта или включение отображения скрытого форматирования помогают увидеть «невидимые» вставки.
  • Разделяйте доверенное и внешнее. Не используйте непроверенный присланный файл как основу для нового рабочего документа — так цепочка заражения обрывается на первом шаге.

Похожую логику «вредонос прячут в привычном формате» мы уже разбирали на примере вредоносного PDF в атаке EtherRAT. Если часто работаете с документами Word, пригодятся наши материалы чем открыть файл DOCX и конвертер PDF ⇄ Word, а общие правила безопасной работы с файлами собраны в разделе безопасность файлов.

Источники

Читайте также