کرم هوش مصنوعی که از راه Copilot پخش میشه
خلاصهٔ کاملتر
هوکون مالوی، محقق نروژی، گزارش داده که یه «کرم هوش مصنوعی» میتونه از راه سندهای ورد پخش بشه و Copilot کانال انتقالش باشه. مهاجم دستورهای مخربش رو توی یه سند پنهون میکنه — تو نمونهٔ گزارش، یه صفحهٔ ظاهراً خالی با متن سفید — و وقتی اون سند بهعنوان منبع به Copilot داده میشه، دستورها میتونن عددهای سند تازه رو عوض کنن و کپی خودشونم توش جا بذارن. سند جدید از این به بعد خودش ناقله.
به گفتهٔ نویسنده، تا جایی که اون میدونه این یکی از اولین نمایشهای عمومی خودتکثیری یه کرم هوش مصنوعی از راه سنده، اونم توی یه مجموعهٔ اداری تجاری و در جریان کار روزمره.
کارشناسهایی که تو مقاله نقل شدن میگن بدترین بخش ماجرا همینه که این الگو از کنترلهای امنیتی امروزی رد میشه: سند موقع تحویل مخرب نیست، پس فیلتر ایمیل چیزی گیرش نمیاد؛ خروج اطلاعات تو نشست احرازهویتشدهٔ خود کاربر اتفاق میافته، پس DLP نمیبینتش؛ و چون هیچ کدی اجرا نمیشه، محافظ اندپوینت هم ساکت میمونه. نتیجهش اینه که گزارش مالی، قرارداد و سیاستنامه میتونن رفتار مخرب رو به ارث ببرن، در حالی که هنوز اعتبار نویسندهٔ قانونی و حساب سازمانیشونو با خودشون دارن.
مایکروسافت گزارش رو تأیید کرده و میگه با یه راهبرد دفاع لایهلایه جلوی دستورهای مخرب رو تو چند نقطه میگیره و به کاربرها توصیه میکنه محتوای تولیدشده با هوش مصنوعی رو قبل از استفاده مرور کنن. مالوی از سوم مارس با MSRC کار کرده و چند مهار کوچیک هم منتشر شده، ولی به گفتهٔ خودش ریشهٔ آسیبپذیری هنوز پابرجاست؛ همین باعث شده بعد از مدتی تردید تصمیم بگیره منتشرش کنه.
ریشهٔ ماجرا اینه که مدلهای زبانی هنوز داده رو از دستور تشخیص نمیدن — همون مشکلی که سالها پیش تو دیتابیسها به SQL injection رسید و با binding پارامتری حل شد. یکی از تحلیلگرها میگه رفع بنیادیش اجماع کل صنعت رو میخواد و باید مثل یه مسئلهٔ پژوهشی چندساله بهش نگاه کرد، ولی راهکار عملی همین حالا هم هست: محدودکردن کشف خودکار سند توسط Copilot، انتخاب دستی منابع توسط آدم، نمایش تغییرهای Copilot به شکل diff تو سندهای حساس و تأیید انسانی، و ثبت منشأ محتوا تو متادیتای سند.
نکات کلیدی:
- دستورهای پنهون تو یه سند ورد میتونن موقع پردازش با Copilot خودشونو تو سند خروجی کپی کنن
- حمله هیچ کدی اجرا نمیکنه، برای همین از فیلتر ایمیل، DLP و محافظ اندپوینت رد میشه
- مایکروسافت تأیید کرده و مهارهای موضعی داده، ولی جداسازی داده از دستور هنوز حل نشده
- کنترلهای عملی: خاموشکردن کشف خودکار سند، انتخاب دستی منابع، مرور و تأیید انسانی تغییرها
- یه کارشناس مخالفه و اینو یه آسیبپذیری آزمایشگاهی میدونه که به شرایط خیلی خاص نیاز داره




