Исследователь обнаружил ИИ-червя, распространяющегося через Microsoft Copilot в Word
Норвежский специалист по анализу данных Хокон Молёй (Håkon Måløy) опубликовал детали уязвимости в Microsoft Copilot для Word, позволяющей создать самораспространяющегося «ИИ-червя». Вредоносный механизм использует скрытые промпты в документах для манипуляции данными и передачи себя новым файлам. Надежного средства защиты на данный момент не существует. 
Принцип работы ИИ-червя
По словам эксперта, атака начинается, когда пользователь загружает скомпрометированный документ — например, материалы анализа рынка для финансового отчёта. В файле заранее размещены вредоносные инструкции, скрытые белым шрифтом или в метаданных. Когда жертва просит Copilot проанализировать документ, ИИ интерпретирует скрытый текст как команду и выполняет его: изменяет цифры в отчёте и копирует вредоносный промпт в новый создаваемый файл.
Если другой сотрудник возьмёт такой «заражённый» отчёт за основу своей работы и также обратится к Copilot, процесс повторится. При этом доступ к аккаунту Microsoft 365 жертвы не требуется — достаточно передать ей документ. По мере распространения отследить первоисточник становится всё сложнее.
Хронология раскрытия уязвимости
Хокон Молёй уведомил Microsoft о проблеме в марте 2026 года. Компания и исследователь совместными усилиями пытались устранить уязвимость в течение 144 дней. Microsoft устранила первоначально продемонстрированный вектор атаки, однако после изменения формулировки вредоносного запроса проблема проявилась снова. Стороны дважды откладывали публичное раскрытие, но 30 июля 2026 года Молёй единолично решил проинформировать общественность, не публикуя сам вредоносный промпт.
Исследователь называет свою демонстрацию одной из первых публичных подтверждений возможности самораспространения ИИ-червя через офисные документы. По его словам, Copilot фундаментально не должен выполнять инструкции из содержимого документов, но на практике это происходит не всегда. 
Реакция Microsoft и рекомендации
В комментарии для The Register представители Microsoft заявили, что изучили выводы исследователя и благодарят за сотрудничество в рамках скоординированного раскрытия уязвимостей. Компания использует стратегию многоуровневой защиты с мерами безопасности, блокирующими вредоносные инструкции в нескольких точках, и помогающими согласовывать задачи с запросами пользователей. По мере развития технологий и угроз меры безопасности постоянно усиливаются.
Пока полная защита от класса атак «prompt injection» не реализована на архитектурном уровне, эксперт рекомендует:
- Рассматривать все документы из внешних источников как ненадёжные
- Тщательно проверять файлы перед отправкой ИИ-помощнику
- Проверять результаты работы Copilot перед дальнейшей отправкой людям
- Устанавливать последние обновления Microsoft 365
- Использовать многоуровневую защиту
По словам Молёй, с существующим арсеналом средств гарантированной защитой от уязвимости является только полный отказ от использования Copilot. 
Контекст и масштаб проблемы
Уязвимость затрагивает фундаментальную архитектуру ИИ-помощников, работающих с электронными письмами, документами, веб-страницами и другой информацией, которую могут контролировать злоумышленники. Для решения проблемы в долгосрочной перспективе, по мнению исследователя, необходимо построить систему, в которой цели и намерения существуют независимо от обрабатываемой информации. Пока такого решения нет, ответственность за безопасность ложится на пользователей и корпоративные политики проверки входящих документов.