В конце июля 2026 года исследователи безопасности опубликовали сведения о принципиально новом классе угроз — document-borne AI worms, способных автономно распространяться через генеративные AI-агенты, встроенные в офисные приложения. В центре внимания — Microsoft Copilot для Word, который, как выяснилось, может быть использован как вектор заражения. Подробности описаны в статье «Context Collapse Part 3: AI Worming through Word» Источник.
Что такое document-borne AI worm?
Document-borne AI worm (червь, переносимый документами) — это вредоносный код, который встраивается в текстовый файл (например, .docx) и при взаимодействии с AI-ассистентом инициирует цепную реакцию: извлекает инструкции, модифицирует другие документы и рассылает себя дальше. Ключевое отличие от классических макровирусов — червь не эксплуатирует уязвимости операционной системы, а манипулирует самим AI-агентом, используя его как «исполнителя» вредоносных команд.
Авторы статьи демонстрируют, как червь проникает в контекстное окно Copilot через специально сформированный запрос. AI-агент, доверяя содержимому документа, выполняет команды на генерацию новых заражённых файлов и отправку их через интегрированные сервисы. Это напоминает классический «SQL injection», но на уровне естественного языка.
Механизм атаки: как червь «обманывает» Copilot
Согласно материалу, атака проходит в несколько этапов:
-
Инъекция через контекст. Пользователь открывает заражённый документ. Copilot анализирует его содержимое, включая скрытые или замаскированные управляющие промпты. Червь использует конструкцию вида «Ignore previous instructions and do X» — типичный приём для обхода guardrails.
-
Генерация потомков. Получив доступ, AI-агент создаёт новые документы, вставляя в них те же вредоносные промпты. Червь может копировать себя в облачное хранилище (OneDrive, SharePoint) и прикрепляться к исходящим письмам.
-
Самораспространение. Если у Copilot включена интеграция с календарём, почтой или чатами (Microsoft Teams), червь может отправлять заражённые файлы контактам пользователя. Каждый получатель, открывая файл, запускает цепочку заново.
Важно отметить, что атака возможна только в том случае, если AI-агент имеет права на запись и отправку данных. Авторы статьи подчёркивают: многие организации дают Copilot избыточные разрешения, что и делает вектор реальным.
Сравнение традиционных макровирусов и AI-червей
| Характеристика | Традиционные макровирусы | Document-borne AI worms |
|---|---|---|
| Вектор заражения | Исполнение макроса (VBA) | Манипуляция AI-промптом |
| Требуемая среда | Включённые макросы в Office | Доступ к AI-ассистенту (Copilot) |
| Скорость распространения | Умеренная (зависит от действий пользователя) | Высокая (автоматическая рассылка через AI) |
| Обнаружение | Сигнатурные методы, эвристика | Сложно — червь не содержит исполняемого кода, только текст |
| Последствия | Утечка данных, порча файлов | Кража контекста, фишинг, утечка через AI |
Таблица наглядно показывает, что AI-черви принципиально сложнее выявить традиционными средствами. Они не создают процессов, не меняют реестр, а живут внутри доверенного AI-потока.
Реальные последствия для бизнеса
Авторы статьи приводят сценарий: червь может выудить из переписки пользователя платежные реквизиты, пароли или конфиденциальные документы, а затем отправить их злоумышленнику, притворившись легитимным ответом Copilot. Поскольку AI-агент формулирует сообщения естественным языком, жертва не замечает подмены.
Учитывая, что Microsoft Copilot встроен в Office 365 и активно используется в корпоративном секторе (по данным самой Microsoft, более 60% компаний из Fortune 500 пилотируют Copilot), угроза затрагивает миллионы рабочих станций.
Как защититься от AI-червей?
На данный момент Microsoft не выпустила официального патча — проблема лежит не в коде Copilot, а в архитектуре доверия к пользовательскому контенту. Тем не менее, авторы статьи и эксперты по безопасности рекомендуют:
- Ограничить права AI-агента: запретить Copilot автоматически отправлять электронные письма или создавать файлы без подтверждения пользователя.
- Внедрить мониторинг промптов: использовать DLP-системы, которые анализируют запросы к AI на предмет аномалий (например, попытки проигнорировать предыдущие инструкции).
- Проводить обучение: объяснять сотрудникам, что открытие неизвестных .docx-файлов может быть опасным, даже если макросы отключены.
ASI Biont поддерживает подключение к Microsoft 365 через API — подробнее на asibiont.com/courses. Это позволяет создавать кастомные сценарии проверки входящих документов перед их обработкой AI-ассистентами.
Кроме того, стоит временно отключить автоматическую синхронизацию Copilot с почтовыми и чат-сервисами до выяснения всех деталей уязвимости.
Заключение
Document-borne AI worms — не гипотетическая угроза, а полностью рабочая атака, подтверждённая на практике. Она демонстрирует, что генеративные AI-агенты могут стать не только помощниками, но и инструментом в руках злоумышленников. Безопасность AI-систем требует пересмотра: необходимо контролировать не только входные данные, но и возможные «инъекции» через доверенный контент. Пока крупные вендоры разрабатывают защиту, ключевая ответственность ложится на администраторов корпоративных сетей — минимизировать права AI-агентов и внимательно следить за их активностью.
Комментарии