AI worming

Editors' Pick

Az EnklypSalt kutatója egy új, AI worming támadási technikát mutatott be, amely a Microsoft Copilot for Word működését használja ki. A módszer lényege, hogy a támadó egy Word-dokumentumba rejtett promptokat helyez el – például fehér betűszínnel, apró méretben vagy más, a felhasználó számára gyakorlatilag láthatatlan formában. Amikor egy felhasználó ezt a dokumentumot a Copilottal szerkeszti, összefoglalja vagy új dokumentum készítéséhez forrásként használja, a Copilot nemcsak a látható szöveget, hanem ezeket a rejtett utasításokat is feldolgozza. A kutató demonstrációja szerint az AI ezek hatására automatikusan beillesztheti a rosszindulatú promptokat az általa létrehozott új dokumentumokba, így azok később más felhasználók Copilot-munkameneteit is befolyásolhatják. Emiatt a szerző ezt dokumentumalapú AI-féregnek nevezi, a hagyományos számítógépes férgekkel ellentétben nem programkód, hanem promptok terjednek egyik dokumentumból a másikba az AI közreműködésével. 

Nem a Microsoft Word sérülékenységéről vagy távoli kódfuttatásról van szó, hanem egy olyan tervezési problémáról, amely abból fakad, hogy a Copilot nem különíti el megfelelően a dokumentum tartalmát és a benne található utasításokat. Egy fertőzött dokumentum így képes megfertőzni az AI által később létrehozott dokumentumokat, még akkor is, ha a felhasználó nem látja a rejtett promptokat. A szerző szerint ez különösen vállalati környezetben jelenthet kockázatot, ahol a Copilot gyakran korábbi dokumentumokból készít új jelentéseket, szerződéseket vagy prezentációkat. 

A probléma jól példázza, hogy a prompt injection nem csupán egyetlen AI-munkamenetet érinthet, hanem megfelelő körülmények között tartósan továbbterjedhet a dokumentumok között. A kutató szerint a védekezéshez az AI-rendszereknek egyértelműen el kell különíteniük a felhasználói utasításokat a dokumentumok tartalmától, valamint figyelmen kívül kell hagyniuk vagy egyértelműen meg kell jelölniük a rejtett promptokat, mielőtt azokat új dokumentumokba átvennék.

FORRÁS