Новости
Вредоносный PDF и звонок в Teams: атака EtherRAT
Похожая идея: заражение начинается с доверенного документа во вложении, а дальше в дело вступает социальная инженерия.
Обычный на вид документ Word может нести невидимую команду для нейросети. Исследователь показал, как белый текст на белом фоне заставляет Microsoft 365 Copilot тайно менять данные в отчёте и вписывать ту же скрытую инструкцию в новые файлы. Так заражённый документ сам становится переносчиком, а правки остаются незаметными для человека. Разбираем, как устроена атака и что она меняет в отношении к присланным файлам.

Коротко: исследователь Håkon Måløy показал технику, при которой невидимый белый текст с инструкцией внутри документа Word заставляет Microsoft 365 Copilot незаметно править данные и копировать тот же скрытый промпт в создаваемые файлы. Заражённый документ становится переносчиком. CVE у проблемы нет, атак «в дикой природе» не зафиксировано.
28 июля 2026 года независимый исследователь Håkon Måløy опубликовал разбор техники, которая превращает документ Word в носитель скрытой команды для искусственного интеллекта. Речь идёт о Microsoft 365 Copilot — встроенном в Word ИИ-помощнике, который умеет составлять и редактировать текст на основе приложенных файлов. По данным The Hacker News и Malwarebytes, автор сообщил о проблеме в Microsoft ещё 31 марта 2026 года и раскрыл детали публично спустя 144 дня.
Суть в том, что вредоносной оказывается не программа и не эксплойт в парсере, а сам текст внутри документа. Файл выглядит как обычный отчёт или договор, но содержит инструкцию, которую видит только нейросеть. Это делает историю важной для всех, кто получает документы по почте и облаку и подключает к ним ИИ-помощника.
Механика опирается на разницу между тем, что видит человек, и тем, что «читает» модель. Атака собирается из нескольких шагов:
Именно из-за способности к самокопированию исследователь и профильные издания называют технику «ИИ-червём». В терминах безопасности это разновидность инъекции промпта (prompt injection): вредоносный текст попадает в то же окно контекста, что и доверенные инструкции, и модель не отличает одно от другого.
Ключевая мысль: заражение живёт не в коде, а в содержимом файла. Скрытый промпт — это просто символы внутри документа, поэтому его не находят антивирусные сигнатуры и не блокируют почтовые фильтры, ориентированные на вложения-программы. Файл проходит все привычные проверки, потому что формально в нём нет ничего вредоносного — только «лишний» невидимый абзац.
Опасна и незаметность результата. Если модель по скрытой команде исправила сумму в договоре или показатель в отчёте и при этом промолчала, человек может подписать или переслать искажённый документ, не заподозрив подмены. А поскольку заражённый файл сам вписывает инструкцию в новые документы, отследить первоисточник становится сложно: оригинал-приманка больше не нужен.
Опасность несёт не тип файла, а невидимое содержимое внутри него и то, что с этим содержимым делает ИИ-помощник. Документ, которому вы доверяете и который спокойно открывается, может тихо «переписать» цифры и передать команду дальше — без единого предупреждения на экране.
По информации The Hacker News, Microsoft уже пробовала закрыть проблему: заблокировала исходную формулировку промпта и обновила базовую модель до GPT-5.5. Однако автор сообщает, что переписанная инструкция снова сработала — уже на GPT-5.6 на следующий день. Отдельного CVE или бюллетеня безопасности по этой технике на момент публикации не выпущено, а случаев эксплуатации в реальных атаках не зафиксировано.
Важное уточнение: атака не относится к «zero-click». Чтобы сработать, нужны два условия — сессия составления или правки в Copilot и вредоносный документ, попавший в контекст модели (как вложение или файл из OneDrive). Просто хранение такого файла на диске ничего не запускает. Исследователь подчёркивает, что точечные блокировки конкретных формулировок не закрывают сам класс проблемы, ведь именно чтение содержимого моделью и есть часть механизма.
Даже без корпоративной сети практические выводы простые и применимы каждый день. Общее правило: относитесь к присланному документу как к источнику команд для ИИ, а не только как к тексту для чтения.
Похожую логику «вредонос прячут в привычном формате» мы уже разбирали на примере вредоносного PDF в атаке EtherRAT. Если часто работаете с документами Word, пригодятся наши материалы чем открыть файл DOCX и конвертер PDF ⇄ Word, а общие правила безопасной работы с файлами собраны в разделе безопасность файлов.