کد خبر: ۵۹۰

آسیب‌پذیری Copilot مایکروسافت؛ چگونه دستورهای مخفی در Word هوش مصنوعی را فریب می‌دهند؟

آسیب‌پذیری Copilot مایکروسافت

آسیب‌پذیری جدید Copilot مایکروسافت به مهاجمان اجازه می‌دهد با استفاده از دستورهای مخفی در فایل‌های Word، محتوای تولیدشده توسط هوش مصنوعی را دستکاری کرده و آلودگی را به اسناد دیگر منتقل کنند.

مهسا طاعتی
خبرنگار:
مهسا طاعتی

دستورهای مخفی در Word چگونه Copilot را فریب می‌دهند؟

تصور کنید با کمک هوش مصنوعی Copilot در حال نگارش یک سند Word هستید، اما بدون اطلاع شما، دستورهایی مخفی در همان فایل قرار گرفته‌اند. این دستورها می‌توانند Copilot را وادار کنند محتوای سند را تغییر دهد، اطلاعات نادرست به آن اضافه کند یا حتی همان دستورهای مخرب را به اسناد دیگری که بعداً تولید می‌شوند منتقل کند.

این آسیب‌پذیری توسط هاکون مالوی، دانشمند داده و دارنده دکترای یادگیری ماشین کاربردی، شناسایی و افشا شده است. گزارش این پژوهش پس از طی فرایند ۱۴۴ روزه افشای مسئولانه و با همکاری مرکز پاسخ‌گویی امنیتی مایکروسافت (MSRC) منتشر شد.

آسیب‌پذیری Copilot مایکروسافت چگونه منتشر می‌شود؟

این حمله که از نوع تزریق بین‌دامنه‌ای پرامپت (Cross-Domain Prompt Injection – XPIA) است، در دو سناریو قابل اجراست. در حالت نخست، زمانی که کاربر یک سند را به‌صورت دستی به Copilot پیوست می‌کند. در حالت دوم، Copilot در قابلیت Work IQ هنگام جست‌وجوی فایل‌های مرتبط در فضای OneDrive، به‌طور خودکار سند آلوده را پیدا و پردازش می‌کند. در این سناریو، کاربر حتی ممکن است از وجود سند مخرب یا بررسی آن توسط Copilot نیز بی‌اطلاع باشد.

مهاجم دستورهای مخرب را به زبان طبیعی، با رنگ سفید روی پس‌زمینه سفید و در اندازه فونت بسیار کوچک داخل سند قرار می‌دهد؛ به‌گونه‌ای که برای کاربر قابل مشاهده نیستند، اما Copilot آن‌ها را به‌عنوان دستور پردازش می‌کند.

چرا این حمله خطرناک است؟

آنچه این آسیب‌پذیری را نسبت به نمونه‌های مشابه خطرناک‌تر می‌کند، قابلیت انتشار آن است. براساس پژوهش مالوی، این حمله نه‌تنها می‌تواند محتوای سند در حال نگارش را تغییر دهد، بلکه قادر است همان دستورهای مخرب را به‌صورت پنهانی در اسناد جدید نیز وارد کند. در نتیجه، هر سند تولیدشده می‌تواند به ناقل حمله تبدیل شود و اگر کاربر دیگری آن را در Copilot باز کند، چرخه آلودگی ادامه خواهد یافت.

مایکروسافت هنوز موفق به رفع کامل آسیب‌پذیری نشده است

با وجود چندین تلاش مایکروسافت برای کاهش اثر این آسیب‌پذیری، این روش همچنان قابل بهره‌برداری است. به همین دلیل، مالوی تصمیم گرفت یافته‌های خود را پیش از انتشار وصله امنیتی کامل منتشر کند. به گفته او، تاکنون هیچ راهکار دفاعی جامع و مؤثری برای جلوگیری از این حمله ارائه نشده است.

مالوی در ۶ مارس ۲۰۲۶ این آسیب‌پذیری را به مرکز پاسخ‌گویی امنیتی مایکروسافت گزارش کرد. مایکروسافت در ۳۱ مارس این رفتار را تأیید و اوایل آوریل نخستین اقدام اصلاحی خود را با بازطراحی قابلیت Edit with Copilot منتشر کرد. این تغییر نسخه اولیه حمله را مسدود کرد، اما مالوی تنها چند روز بعد با ایجاد تغییراتی در متن و نحوه نگارش پرامپت، موفق شد دوباره همان حمله را اجرا کند و در نتیجه پرونده امنیتی دومی برای این آسیب‌پذیری تشکیل شد.

مایکروسافت در گفت‌وگو با The Register اعلام کرد که یافته‌های این پژوهشگر را بررسی کرده است، اما درباره زمان ارائه راهکار نهایی توضیحی نداد. این شرکت در بیانیه‌ای اعلام کرد:

«موارد گزارش‌شده توسط این پژوهشگر را بررسی و برطرف کرده‌ایم و از همکاری او در چارچوب فرایند افشای مسئولانه آسیب‌پذیری‌ها قدردانی می‌کنیم.»

یکی دیگر از اقدامات مایکروسافت، ارتقای مدل پایه Copilot به GPT-5.5 بود، اما این تغییر نیز تنها یک روز بعد توسط پژوهشگر دور زده شد. بنابراین، این آسیب‌پذیری همچنان قابل سوءاستفاده است و اقدامات انجام‌شده تاکنون نتوانسته‌اند آن را به‌طور کامل از بین ببرند.

مایکروسافت اعلام کرده است که برای مقابله با این تهدید از راهبرد دفاع در عمق (Defense in Depth) استفاده می‌کند و با توجه به تکامل مداوم حملات، سازوکارهای امنیتی خود را نیز به‌صورت مستمر بهبود خواهد داد.

 توصیه‌های امنیتی برای کاربران Copilot

بررسی‌های مالوی نشان می‌دهد که حملات تزریق بین‌دامنه‌ای پرامپت تنها به Copilot محدود نیستند و سایر دستیارهای هوش مصنوعی نیز کم‌وبیش در معرض این نوع تهدید قرار دارند.

مایکروسافت و مالوی برای کاهش خطر این حملات، توصیه‌های زیر را به کاربران ارائه کرده‌اند:

  • همواره اسناد دریافت‌شده از منابع خارجی را هنگام استفاده در Copilot غیرقابل اعتماد فرض کنید.
  • پیش از ویرایش یا تولید محتوا با Copilot، فایل‌های پیوست و منابع مورد استفاده را بررسی کنید.
  • خروجی تولیدشده توسط Copilot را پیش از استفاده یا اشتراک‌گذاری به‌دقت بازبینی کنید.
  • آخرین به‌روزرسانی‌های امنیتی را نصب کنید.
  • از چندین لایه حفاظتی برای محافظت از اطلاعات سازمانی استفاده کنید.
  • نسبت به فایل‌ها و اسناد دریافتی از منابع ناشناس احتیاط بیشتری داشته باشید.

مالوی همچنین پیشنهاد کرده است که اسناد تولیدشده توسط Copilot به فراداده منشأ (Provenance Metadata) مجهز شوند؛ قابلیتی که منابع مورد استفاده و تغییرات اعمال‌شده توسط هوش مصنوعی را ثبت می‌کند. اگرچه این راهکار مانع اجرای حملات تزریق پرامپت نمی‌شود، اما امکان ردیابی منشأ آلودگی و بررسی زنجیره انتشار آن را فراهم می‌کند.

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث