# 新型 AI 蠕虫披露：可篡改微软 Word 文档并自我复制传播

- 来源：IT之家（RSS）
- 发布时间：2026-07-31 14:50
- AIHOT 分数：52
- AIHOT 链接：https://aihot.virxact.com/items/cms8llt7f0ialrot0p1t6tfd0
- 原文链接：https://www.ithome.com/0/984/134.htm

## AI 摘要

挪威数据科学家 Håkon Måløy 披露针对 Copilot for Word 的 AI 蠕虫概念验证攻击。该蠕虫通过自复制恶意提示词，在用户使用 Copilot 处理文档时篡改内容并扩散至新文档，且无需访问受害者 Microsoft 365 租户。Måløy 于 2026 年 3 月 6 日向微软通报，微软部署多项补丁但可被绕过，144 天协调期结束后其决定公开披露。

## 正文

IT之家 7 月 31 日消息，科技媒体 theregister 于 7 月 29 日发布博文，报道称挪威数据科学家 Håkon Måløy 披露针对 Copilot for Word 的 AI 蠕虫攻击方式。

根据 Måløy 披露并展示的概念验证攻击，用户在微软 Word 文档中使用 Copilot 助手过程中，AI 蠕虫可以通过自复制恶意提示词，篡改用户在 Word 中创建或编辑的文档，并继续复制到新文档。

IT之家援引博文介绍，整套攻击流程大致可以分为 4 个步骤：

攻击者把隐藏指令，也就是 AI 蠕虫，插入一份稍后会被 Copilot for Word 处理的文档。

用户把该文档载入 Copilot 后，Copilot 将隐藏指令误判为用户请求，并按指令修改正在创建或编辑的文档。

Copilot 在用户未察觉的情况下，把原始文档中的隐藏指令复制到新文档。

这份由 Copilot 创建或编辑的文档进入另一个 Copilot 辅助工作流后，隐藏指令继续扩散到下一份文档。

这一机制意味着，AI 蠕虫一旦进入文档流转链路，就可能脱离攻击者控制继续复制。到用户发现异常时，溯源感染起点可能变得困难。

Måløy 表示：“这种攻击可以在不依赖被攻陷网站或原始恶意文档的情况下继续存在。攻击者不需要访问受害者的 Microsoft 365 租户，只需要向受害者共享恶意文档。”

Måløy 还分享了一张截图，底部模糊区域是 AI 蠕虫生成的提示信息。在发起攻击情况下，会在白色背景上使用白色文字，用户难以辨认。

Måløy 于 2026 年 3 月 6 日向微软通报该 AI 蠕虫概念验证，并随后与微软合作寻找缓解措施。微软部署了多项补丁，但 Måløy 通过修改提示词方式还能绕过这些补丁。

由于微软未能找到有效缓解措施，且 Måløy 已推迟 2 次披露，在双方约定的 144 天协调期结束后，Måløy 决定公开披露。他称，“目前还没有针对这类广泛漏洞的确定性解决方案”。

Context Collapse, Part 3 - AI Worming through Word
