آسیبپذیری Copilot مایکروسافت؛ چگونه دستورهای مخفی در Word هوش مصنوعی را فریب میدهند؟
آسیبپذیری جدید Copilot مایکروسافت به مهاجمان اجازه میدهد با استفاده از دستورهای مخفی در فایلهای Word، محتوای تولیدشده توسط هوش مصنوعی را دستکاری کرده و آلودگی را به اسناد دیگر منتقل کنند.
دستورهای مخفی در Word چگونه Copilot را فریب میدهند؟
تصور کنید با کمک هوش مصنوعی Copilot در حال نگارش یک سند Word هستید، اما بدون اطلاع شما، دستورهایی مخفی در همان فایل قرار گرفتهاند. این دستورها میتوانند Copilot را وادار کنند محتوای سند را تغییر دهد، اطلاعات نادرست به آن اضافه کند یا حتی همان دستورهای مخرب را به اسناد دیگری که بعداً تولید میشوند منتقل کند.
این آسیبپذیری توسط هاکون مالوی، دانشمند داده و دارنده دکترای یادگیری ماشین کاربردی، شناسایی و افشا شده است. گزارش این پژوهش پس از طی فرایند ۱۴۴ روزه افشای مسئولانه و با همکاری مرکز پاسخگویی امنیتی مایکروسافت (MSRC) منتشر شد.
آسیبپذیری Copilot مایکروسافت چگونه منتشر میشود؟
این حمله که از نوع تزریق بیندامنهای پرامپت (Cross-Domain Prompt Injection – XPIA) است، در دو سناریو قابل اجراست. در حالت نخست، زمانی که کاربر یک سند را بهصورت دستی به Copilot پیوست میکند. در حالت دوم، Copilot در قابلیت Work IQ هنگام جستوجوی فایلهای مرتبط در فضای OneDrive، بهطور خودکار سند آلوده را پیدا و پردازش میکند. در این سناریو، کاربر حتی ممکن است از وجود سند مخرب یا بررسی آن توسط Copilot نیز بیاطلاع باشد.
مهاجم دستورهای مخرب را به زبان طبیعی، با رنگ سفید روی پسزمینه سفید و در اندازه فونت بسیار کوچک داخل سند قرار میدهد؛ بهگونهای که برای کاربر قابل مشاهده نیستند، اما Copilot آنها را بهعنوان دستور پردازش میکند.
چرا این حمله خطرناک است؟
آنچه این آسیبپذیری را نسبت به نمونههای مشابه خطرناکتر میکند، قابلیت انتشار آن است. براساس پژوهش مالوی، این حمله نهتنها میتواند محتوای سند در حال نگارش را تغییر دهد، بلکه قادر است همان دستورهای مخرب را بهصورت پنهانی در اسناد جدید نیز وارد کند. در نتیجه، هر سند تولیدشده میتواند به ناقل حمله تبدیل شود و اگر کاربر دیگری آن را در Copilot باز کند، چرخه آلودگی ادامه خواهد یافت.
مایکروسافت هنوز موفق به رفع کامل آسیبپذیری نشده است
با وجود چندین تلاش مایکروسافت برای کاهش اثر این آسیبپذیری، این روش همچنان قابل بهرهبرداری است. به همین دلیل، مالوی تصمیم گرفت یافتههای خود را پیش از انتشار وصله امنیتی کامل منتشر کند. به گفته او، تاکنون هیچ راهکار دفاعی جامع و مؤثری برای جلوگیری از این حمله ارائه نشده است.
مالوی در ۶ مارس ۲۰۲۶ این آسیبپذیری را به مرکز پاسخگویی امنیتی مایکروسافت گزارش کرد. مایکروسافت در ۳۱ مارس این رفتار را تأیید و اوایل آوریل نخستین اقدام اصلاحی خود را با بازطراحی قابلیت Edit with Copilot منتشر کرد. این تغییر نسخه اولیه حمله را مسدود کرد، اما مالوی تنها چند روز بعد با ایجاد تغییراتی در متن و نحوه نگارش پرامپت، موفق شد دوباره همان حمله را اجرا کند و در نتیجه پرونده امنیتی دومی برای این آسیبپذیری تشکیل شد.
مایکروسافت در گفتوگو با The Register اعلام کرد که یافتههای این پژوهشگر را بررسی کرده است، اما درباره زمان ارائه راهکار نهایی توضیحی نداد. این شرکت در بیانیهای اعلام کرد:
«موارد گزارششده توسط این پژوهشگر را بررسی و برطرف کردهایم و از همکاری او در چارچوب فرایند افشای مسئولانه آسیبپذیریها قدردانی میکنیم.»
یکی دیگر از اقدامات مایکروسافت، ارتقای مدل پایه Copilot به GPT-5.5 بود، اما این تغییر نیز تنها یک روز بعد توسط پژوهشگر دور زده شد. بنابراین، این آسیبپذیری همچنان قابل سوءاستفاده است و اقدامات انجامشده تاکنون نتوانستهاند آن را بهطور کامل از بین ببرند.
مایکروسافت اعلام کرده است که برای مقابله با این تهدید از راهبرد دفاع در عمق (Defense in Depth) استفاده میکند و با توجه به تکامل مداوم حملات، سازوکارهای امنیتی خود را نیز بهصورت مستمر بهبود خواهد داد.
توصیههای امنیتی برای کاربران Copilot
بررسیهای مالوی نشان میدهد که حملات تزریق بیندامنهای پرامپت تنها به Copilot محدود نیستند و سایر دستیارهای هوش مصنوعی نیز کموبیش در معرض این نوع تهدید قرار دارند.
مایکروسافت و مالوی برای کاهش خطر این حملات، توصیههای زیر را به کاربران ارائه کردهاند:
- همواره اسناد دریافتشده از منابع خارجی را هنگام استفاده در Copilot غیرقابل اعتماد فرض کنید.
- پیش از ویرایش یا تولید محتوا با Copilot، فایلهای پیوست و منابع مورد استفاده را بررسی کنید.
- خروجی تولیدشده توسط Copilot را پیش از استفاده یا اشتراکگذاری بهدقت بازبینی کنید.
- آخرین بهروزرسانیهای امنیتی را نصب کنید.
- از چندین لایه حفاظتی برای محافظت از اطلاعات سازمانی استفاده کنید.
- نسبت به فایلها و اسناد دریافتی از منابع ناشناس احتیاط بیشتری داشته باشید.
مالوی همچنین پیشنهاد کرده است که اسناد تولیدشده توسط Copilot به فراداده منشأ (Provenance Metadata) مجهز شوند؛ قابلیتی که منابع مورد استفاده و تغییرات اعمالشده توسط هوش مصنوعی را ثبت میکند. اگرچه این راهکار مانع اجرای حملات تزریق پرامپت نمیشود، اما امکان ردیابی منشأ آلودگی و بررسی زنجیره انتشار آن را فراهم میکند.