発生日:2026年7月29日
セキュリティー研究者が、Copilot for Wordで作成または編集された文書を通じて、悪意ある命令を増殖させ得るプロンプトインジェクション手法を開示した。この報告は、汚染された1つのソースファイルがAI支援による文書作成作業に影響を及ぼし、生成された文書に同じ命令を引き継がせ、その後のワークフローに持ち込む攻撃の類型を説明している。
研究者によると、調査結果はMicrosoft Security Response CenterおよびMicrosoftの製品チームと連携して開示された。開示内容によれば、最終的に144日間に及んだ調整期間中に、再現手順、動画、検証上の前提条件、概念実証用プロンプトが提供された。報告は、モデルのアップグレードを含む2回の緩和策の試行でも、より広範な脆弱性の類型は解消されなかったとしている。そのため、実際に作動するペイロードは公開せず、仕組みを説明している。
攻撃は、ユーザーがCopilot for Wordのソース資料として悪意ある文書を含めた時点から始まる。そのファイルに埋め込まれた命令は、信頼できない内容ではなくコマンドとして解釈される可能性がある。その後、Copilotが作成中の文書を変更し、隠された命令を出力へコピーすることがある。同僚が後にその出力を別のAI支援文書の入力として使用すると、元のファイルにアクセスすることなく命令が作動し、再び拡散する可能性がある。
報告に記載された一つのシナリオでは、改ざんされた市場分析が社内向け財務報告書の作成に使われる。隠されたプロンプトが数値を変更し、新しい報告書にコピーされる。その報告書が共有され、再利用されると、その後に作成される文書も運び手になり得る。著者は、通常の文書作成・編集行動を通じて増殖することから、これを文書媒介型AIワームと位置づけている。
隠蔽方法は単純なものでもよい。報告によると、悪意あるプロンプトのテキストは、白い背景上に白い文字を非常に小さなフォントで表示できる。読者には見えない可能性があるものの、文書のテキストが言語モデルに渡される前に書式設定が取り除かれるため、Copilotはその命令を利用できる状態になる。研究者によると、この問題は検証対象となった「magic pen」と「Edit with Copilot」の両機能に影響する。
分析によると、攻撃者が被害者のMicrosoft 365テナントにアクセスする必要はない。必要なのは、細工した文書がメール、Teams、SharePoint、または別の共有経路のいずれを通じて届いたかにかかわらず、その文書を添付するか、別の方法でCopilotのコンテキストに含めるようユーザーを誘導することだ。
この開示の中心的なセキュリティー上の論点は、信頼境界に関するものだ。参照文書が提供すべきなのは情報であり、権威ある命令ではない。モデルがその区別を維持できない場合、通常の再利用によって、一度のインジェクションが侵害されたファイルの連鎖へと変わり得る。したがって、AI支援型の文書ワークフローを使用する組織は、添付コンテンツを能動的に作用する信頼できない入力として扱い、最初のやり取りだけでなく、その後の再利用全体にわたるリスクを評価する必要があるかもしれない。



