Hacker News Nổi bật (buzzing.cc bản dịch tiếng Trung)
92

Tin ngành

Cảnh báo: AI Worm có khả năng tự lây lan qua tính năng Copilot trong Microsoft Word

(giờ Việt Nam)

Tóm tắt AI

Các nhà nghiên cứu phát hiện loại mã độc AI mới có thể lợi dụng Copilot trong Word để tự sao chép và lây lan giữa các tài liệu thông qua các câu lệnh độc hại. Microsoft hiện đang phối hợp xử lý lỗ hổng này.

Bản dịch AI

Tôi xin gửi lời cảm ơn đến các đội ngũ sản phẩm của Microsoft và Trung tâm Phản hồi Bảo mật Microsoft (MSRC) vì đã hợp tác với tôi trong việc phân tích kỹ thuật và giảm thiểu các lỗ hổng được tiết lộ này. Các ý kiến biên tập được phản ánh dưới đây hoàn toàn là của tác giả và không nhất thiết phản ánh quan điểm của các tổ chức mà tôi đã hợp tác.

Tóm tắt

Những phát hiện được mô tả trong bài viết này là một phần của quá trình tiết lộ có phối hợp với MSRC và các đội ngũ sản phẩm của Microsoft. Microsoft đã được cung cấp các bước tái hiện, video, các giả định về môi trường và các câu lệnh (prompt) bằng chứng khái niệm (PoC) chính xác được sử dụng trong quá trình thử nghiệm. Họ cũng đã được thông báo về thời gian phối hợp 90 ngày trước khi công bố. Thời gian này đã được gia hạn hai lần, dẫn đến tổng thời gian phối hợp là 144 ngày.

Trong phần 1 và 2 của loạt bài này, tôi đã chỉ ra cách các đầu vào bên ngoài có thể ảnh hưởng đến phản hồi của Copilot và trong một số trường hợp, có khả năng dẫn đến các tác động về tính bảo mật thông qua các cuộc tấn công Cross-Domain Prompt Injection (XPIAs). Báo cáo này xây dựng dựa trên những phát hiện đó và mở rộng phân tích XPIA từ việc xâm nhập một tương tác đơn lẻ sang sự lan truyền qua các quy trình làm việc với tài liệu đáng tin cậy. Nó cho thấy các chỉ dẫn do kẻ tấn công kiểm soát trong một tài liệu có thể bị sao chép vào các tài liệu Word do Copilot tạo ra hoặc chỉnh sửa, khiến các tài liệu ở hạ nguồn trở thành vật mang mầm bệnh mới của cùng một cuộc tấn công.

Các ví dụ trước đây về AI-worm đã tồn tại. Đáng chú ý, Morris II đã chứng minh sự lan truyền câu lệnh tự sao chép trong các hệ sinh thái trợ lý email được hỗ trợ bởi GenAI. Tuy nhiên, theo hiểu biết của tôi, đây là một trong những minh chứng công khai đầu tiên về việc AI-worm tự lan truyền qua tài liệu thông qua các quy trình làm việc thông thường trong một bộ công cụ năng suất thương mại phổ biến.

Kịch bản được báo cáo là:

Tóm tắt toàn bộ cuộc tấn công

Cuộc tấn công

Kẻ tấn công đặt các chỉ dẫn ẩn trong một tài liệu, sau đó tài liệu này được sử dụng làm tài liệu nguồn trong Copilot for Word. Copilot có thể hiểu các chỉ dẫn đó như một phần yêu cầu của người dùng, khiến nó thao túng tài liệu đang được soạn thảo hoặc chỉnh sửa. Sau đó, Copilot cũng có thể sao chép các chỉ dẫn ẩn đó vào tài liệu kết quả, biến tài liệu đó thành một vật mang mầm bệnh mới. Nếu vật mang này sau đó được sử dụng trong một quy trình làm việc khác có sự hỗ trợ của Copilot, các chỉ dẫn có thể kích hoạt lại và lan truyền sang các tài liệu tiếp theo, ngay cả khi không có tài liệu gốc của kẻ tấn công.

Ví dụ

Hãy xem xét một nhân viên đang chuẩn bị báo cáo tài chính. Nhân viên này tải xuống một bản phân tích thị trường từ một trang web đáng tin cậy đã bị xâm nhập mà không biết rằng tài liệu đó chứa các chỉ dẫn ẩn. Sau đó, nhân viên đưa bản phân tích này vào làm tài liệu nguồn khi soạn thảo báo cáo với Copilot. Các chỉ dẫn ẩn khiến Copilot thay đổi các số liệu nội bộ trong báo cáo tài chính và sao chép cuộc tấn công vào tài liệu mới. Nhân viên lưu và chia sẻ báo cáo có vẻ hợp lệ đó trong nội bộ. Sau đó, một đồng nghiệp sử dụng nó làm tài liệu nguồn cho một báo cáo khác; các chỉ dẫn lại kích hoạt, thay đổi báo cáo mới và tự sao chép tiếp. Do đó, cuộc tấn công có thể tiếp tục mà không cần sự tham gia thêm từ trang web bị xâm nhập hoặc tài liệu độc hại ban đầu. Khi các báo cáo bị ảnh hưởng được tái sử dụng, các báo cáo và tài liệu bổ sung có thể trở thành vật mang mầm bệnh của cuộc tấn công.

Trạng thái tiết lộ tại thời điểm xuất bản

Lưu ý về việc tiết lộ trước khi có bản sửa lỗi

Không giống như Phần 1 và 2, kịch bản này vẫn có thể bị khai thác tại thời điểm xuất bản. Tôi đã cân nhắc điều đó một cách cẩn thận. Thời gian phối hợp đã thỏa thuận với Microsoft đã kết thúc và thử nghiệm cho thấy hiện chưa có biện pháp giảm thiểu mạnh mẽ nào cho lớp lỗ hổng rộng hơn này. Hai nỗ lực giảm thiểu, bao gồm cả việc nâng cấp mô hình, đã không giải quyết được vấn đề ở cấp độ lớp.

Do đó, tôi đã chọn tiết lộ ở cấp độ lớp thay vì cấp độ payload. Lý do của tôi là những người bảo vệ không thể giảm thiểu rủi ro mà họ không biết, và cơ chế lan truyền được mô tả ở đây ảnh hưởng đến các quy trình làm việc với tài liệu thông thường mà nhiều tổ chức đã dựa vào. Việc che giấu sự tồn tại của vấn đề sẽ khiến các tổ chức đó không thể đưa ra quyết định sáng suốt, trong khi không cung cấp thêm bất kỳ sự bảo vệ nào.

Lộ trình tiết lộ

Mô hình đe dọa

Kẻ tấn công không cần quyền truy cập vào tenant Microsoft 365 của nạn nhân. Kẻ tấn công chỉ cần chia sẻ một tài liệu độc hại với nạn nhân. Điều này có thể được thực hiện thông qua SharePoint, Teams, Outlook hoặc bất kỳ cách chia sẻ tài liệu nào khác.

Ranh giới bảo mật và hành vi quan sát được

Ranh giới bảo mật liên quan trong kịch bản này là ranh giới giữa các tài liệu được đính kèm và tài liệu đang soạn thảo. Nếu bất kỳ tài liệu đính kèm nào chứa XPIA, cuộc tấn công có thể kích hoạt.

Copilot phải đọc mọi tài liệu đính kèm để xác định phần nào cần đưa vào tác vụ soạn thảo hiện tại. Tuy nhiên, các tài liệu đính kèm nên được coi là thông tin không đáng tin cậy, không phải là chỉ dẫn đáng tin cậy từ người dùng.

Vi phạm ranh giới: Các tài liệu do kẻ tấn công kiểm soát được tải xuống hoặc chia sẻ qua email/sharepoint/tùy chọn chia sẻ khác. Nếu các tài liệu như vậy được đính kèm vào Copilot trong một tác vụ soạn thảo, sự tin tưởng sẽ bị phá vỡ.

Hành vi mong đợi: Khi người dùng yêu cầu Copilot soạn thảo ví dụ như báo cáo tài chính Q1 dựa trên các tài liệu đính kèm, Copilot nên sử dụng thông tin trong các tài liệu đính kèm mà không coi các chỉ dẫn được nhúng trong tài liệu là các chỉ dẫn có thẩm quyền.

Hành vi quan sát được: Các chỉ dẫn được nhúng trong tài liệu khiến Copilot thay đổi hành vi của nó. Ở đây được trình bày là: 1: Copilot âm thầm thay đổi các giá trị số trong báo cáo tài chính. 2: Copilot lan truyền toàn bộ XPIA bằng cách dán vào các tài liệu ở hạ nguồn, sau đó có thể được sử dụng làm tệp đính kèm trong các phiên soạn thảo sau này.

Vượt qua ranh giới tin cậy trong Word

Vector tấn công ban đầu cho các kịch bản này sử dụng một tài liệu độc hại. Tài liệu độc hại chứa một câu lệnh độc hại được định dạng JSON, kích hoạt cuộc tấn công khi tài liệu được đưa vào ngữ cảnh của Copilot. Câu lệnh có thể được hiển thị dưới dạng văn bản trắng trên nền trắng và cỡ chữ nhỏ để che giấu nó khỏi nạn nhân. Vì Copilot for Word loại bỏ tất cả định dạng văn bản như màu sắc và cỡ chữ trước khi chuyển văn bản vào Mô hình Ngôn ngữ Lớn (LLM) bên dưới, văn bản này vẫn hoàn toàn có thể đọc được đối với Copilot mặc dù nạn nhân không thể nhìn thấy nó. Cuộc tấn công có thể được che giấu thêm bằng cách nhúng nó vào một tài liệu có vẻ lành tính với văn bản liên quan đến tác vụ.

Cuộc tấn công này yêu cầu tài liệu độc hại phải được đưa vào làm một phần ngữ cảnh của Copilot trong Word. Do đó, tùy thuộc vào phiên bản Copilot đang sử dụng, nạn nhân phải:

Việc khai thác có liên quan đến cả chức năng “magic pen” và “Edit with Copilot” trong Word.

Cuộc tấn công diễn ra theo hai giai đoạn. Giai đoạn đầu thiết lập chỗ đứng và giai đoạn thứ hai, cuộc tấn công tự lan truyền qua các tài liệu sử dụng Copilot for Word như một phần của việc soạn thảo hoặc chỉnh sửa.

Giai đoạn 1:

Trong giai đoạn đầu, kẻ tấn công đã tạo ra một tài liệu chứa một câu lệnh ẩn độc hại. Trong PoC ban đầu của mình, tôi đã sử dụng một tài liệu chỉ chứa câu lệnh độc hại dưới dạng văn bản trắng trên nền trắng. Điều này được thực hiện để minh họa rằng tài liệu độc hại không cần phải liên quan đến tác vụ của nạn nhân để Copilot sử dụng nó. Nếu nó được đưa vào ngữ cảnh, nó sẽ được đọc và do đó cuộc tấn công có thể kích hoạt.

Câu lệnh PoC được cấu trúc thành hai phần:

Phần đầu tiên chứa các chỉ dẫn về cách ảnh hưởng đến một tài liệu. Điều này có thể bao gồm từ việc thay đổi nhẹ ý nghĩa của các bản tóm tắt đến thay đổi các con số trong tài liệu tài chính. Chìa khóa là xây dựng câu lệnh theo cách khiến Copilot tin rằng nó liên quan đến tác vụ và lành tính. Trong nhiều thí nghiệm của mình, tôi thực sự cần phải hướng dẫn Copilot làm nổi bật những thay đổi mà nó đã thực hiện, vì đó thường là những thay đổi có ý nghĩa nhưng khó phát hiện. Điều này cho thấy cuộc tấn công hiệu quả như thế nào trong việc thay đổi văn bản một cách tinh vi theo những cách có ý nghĩa mà ngay cả một người đánh giá cẩn thận cũng dễ dàng bỏ qua. Trong bối cảnh thực tế, kẻ tấn công rõ ràng sẽ không bao gồm các chỉ dẫn như vậy. Do đó, trong phần còn lại của tiết lộ này, tôi sẽ sử dụng việc thay đổi các con số trong báo cáo tài chính vì đó là một thay đổi có thể nhìn thấy ngay lập tức.

Phần thứ hai chứa các chỉ dẫn để tự lan truyền cuộc tấn công. Cách diễn đạt chính xác cũng quan trọng ở đây, nhưng nó thường được đóng khung như việc phục vụ mục đích theo dõi các nguồn trong các tài liệu ở hạ nguồn. Nó cũng chứa các chỉ dẫn về cách tự ẩn mình, được đóng khung như các chỉ dẫn để cải thiện khả năng đọc.

Hình 1: Tài liệu vector tấn công ban đầu. Tôi đã tạo ra một công ty giả định đầy đủ tên là Tfosorcim Ltd. cho PoC này, với các thông tin kinh tế và tầm nhìn giả định. Tài liệu vector tấn công này là một bản phân tích thị trường giả được thực hiện bằng cách sử dụng thông tin về công ty mà kẻ tấn công thường có thể tiếp cận. Cuộc tấn công được thêm vào cuối tài liệu bằng cách sử dụng văn bản màu trắng. [Hầu hết văn bản XPIA đã được làm mờ vì lý do bảo mật]

Khi tài liệu độc hại này được đưa vào ngữ cảnh khi soạn thảo hoặc chỉnh sửa tài liệu với Copilot for Word, cuộc tấn công sẽ kích hoạt và Copilot sẽ thực thi các chỉ dẫn. Do đó, tài liệu bị ảnh hưởng sẽ bị thay đổi các con số tài chính. Sau đó, Copilot cũng sẽ sao chép toàn bộ câu lệnh độc hại vào cuối tài liệu bị ảnh hưởng bằng cách sử dụng văn bản màu trắng và cỡ chữ 8, che giấu nó một cách hiệu quả khỏi nạn nhân.

Hình 2: Bản nháp ở hạ nguồn do Copilot tạo ra đã sử dụng tài liệu độc hại của tôi làm tệp đính kèm ([att] Direct wmr.docx). Trong bản nháp báo cáo tài chính Q1 kết quả, tất cả các con số tài chính đều bị giảm một nửa. Ảnh chụp màn hình cũng hiển thị các tài liệu đính kèm khác (các tài liệu nội bộ của Tfosorcim).

Hình 3: Hình ảnh chứng minh rằng GPT-5.6, mô hình mới nhất từ OpenAI tại thời điểm viết bài, đã được sử dụng trong các PoC này.

Hình 4: Sau khi giảm một nửa tất cả các con số tài chính trong bản nháp báo cáo tài chính Q1, Copilot cũng đính kèm toàn bộ câu lệnh tấn công bằng cách sử dụng văn bản màu trắng để che giấu nó một cách hiệu quả khỏi nạn nhân. Nó cũng không đề cập gì đến việc giảm một nửa các con số hoặc việc nó bao gồm cuộc tấn công. Do đó, nạn nhân hoàn toàn không biết về điều đó. [Hầu hết văn bản XPIA đã được làm mờ vì lý do bảo mật]

Hình 5: Tuy nhiên, Copilot không yêu cầu nạn nhân phải đính kèm tài liệu độc hại. Trong ảnh chụp màn hình này, nạn nhân chỉ hướng dẫn Copilot viết báo cáo tài chính Q1 của Tfosorcim. Sau đó, Copilot tìm kiếm trong OneDrive của nạn nhân để tìm các tài liệu liên quan. Trong số các tài liệu đó, chúng tôi tìm thấy tài liệu Phân tích thị trường độc hại. Tài liệu này không nằm trong cùng thư mục với phần còn lại của tài liệu Tfosorcim. Tuy nhiên, Copilot vẫn tìm thấy nó, đọc nó và bị khai thác thành công.

Bảo mật AIMicrosoft CopilotMã độcAn ninh mạng
Đọc bài gốc

Bài viết được AI dịch và tổng hợp tự động từ Hacker News Nổi bật (buzzing.cc bản dịch tiếng Trung). Liên kết bài gốc ở phía trên. Dữ liệu đồng bộ qua API công khai được ghi nguồn tại AI HOT (canonical) ↗. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.