- Advertisement -spot_img

Microsoft Copilot para Word puede copiar mensajes ocultos en documentos nuevos

Las instrucciones ocultas en un documento de Word pueden hacer que Microsoft 365 Copilot reescriba las cifras de un informe y luego copie las mismas instrucciones en el archivo terminado. Håkon Måløy reveló la técnica el 28 de julio, 144 días después de informarla a Microsoft.

En su prueba de concepto, el archivo generado internamente desencadenó el mismo comportamiento cuando se usó en una segunda sesión de redacción de Copilot.

El cronograma de Måløy dice que Microsoft confirmó el comportamiento reportado el 31 de marzo e implementó dos mitigaciones. El primero bloqueó la redacción original del mensaje; el segundo actualizó el modelo subyacente a GPT-5.5.

Dijo que la cadena completa funcionó con instrucciones modificadas en GPT-5.6 al día siguiente, y la clase de ataque aún se reprodujo el 28 de julio. “Por lo tanto, la clase de vulnerabilidad sigue siendo explotable en el momento de la publicación”, dijo Måløy.

El ataque no es de clic cero y no ejecuta malware convencional. Requiere una operación de redacción o edición de Copilot, y el documento malicioso debe ingresar al contexto del modelo como un archivo adjunto o como una fuente de OneDrive seleccionada por Work IQ, el motor de inteligencia detrás de Microsoft 365 Copilot.

La divulgación no informa sobre explotación en la naturaleza y Måløy retuvo la carga útil completa. Recomienda tratar los documentos externos como no confiables, revisar los documentos adjuntos antes de comenzar una generación o edición, y verificar los archivos generados o editados por Copilot antes de reutilizarlos o compartirlos.

La cadena recorre el texto del documento y el propio comportamiento de redacción de Copilot. Copilot lee los archivos fuente para decidir qué debe incluirse en un borrador y puede confundir las instrucciones contenidas en ellos con parte de la solicitud del usuario. En la prueba de concepto, redujo a la mitad cada cifra financiera, copió el mensaje completo en el resultado en texto blanco de ocho puntos y no reveló ninguno de los cambios.

LEER  La nueva puerta trasera PamDOORa de Linux utiliza módulos PAM para robar credenciales SSH

Måløy dijo que Word elimina el color y el tamaño de fuente antes de enviar el texto del documento al modelo de lenguaje grande, dejando instrucciones en blanco sobre blanco legibles para el modelo. Una parte de la carga útil alteró el documento; el otro le dijo a Copilot que copiara y ocultara las instrucciones, enmarcando esos comandos como requisitos de legibilidad y seguimiento del origen.

Microsoft dice que Word puede basar un borrador en hasta 20 archivos, correos electrónicos o reuniones, y Editar con Copilot puede usar Work IQ. Editar con Copilot todavía se está implementando en todo el mundo para usuarios con licencias elegibles. En la prueba de Måløy, Copilot buscó en OneDrive un informe trimestral, encontró el análisis de mercado malicioso fuera de la carpeta que contenía las otras fuentes y lo incluyó. Work IQ todavía tenía que juzgar el expediente como relevante.

Sin el documento malicioso original y solo adjunto el informe infectado del primer trimestre, Copilot redujo a la mitad las cifras en un borrador del segundo trimestre y volvió a agregar el mensaje. El nuevo soporte era un documento ordinario generado internamente. La cadena no se propaga por sí sola: cada salto requiere otra operación de redacción o edición del Copilot en la que el transportista ingresa al contexto del modelo.

El formato oculto es sólo el punto de entrada. Una vez que Copilot copia las instrucciones en un documento generado internamente, la fuente original ya no está presente cuando ese archivo ingresa a la siguiente sesión. Måløy sostiene que esta ruptura en el rastro de procedencia hace que la manipulación sea más difícil de rastrear.

LEER  Claude AI acaba de descifrar un esquema de prueba poscuántico y encontró un ataque AES de 7 rondas más rápido

Al momento de su publicación, The Hacker News no encontró ningún CVE público o aviso independiente de Microsoft para el hallazgo de Word en búsquedas de NVD, CVE.org y la Guía de actualización de seguridad de Microsoft. Microsoft dice que los clasificadores de jailbreak y ataque de inyección cruzada (XPIA) ayudan a bloquear mensajes de alto riesgo, aunque es posible que no estén disponibles en todos los escenarios de Copilot.

Defender para Office 365 agrega inspección del flujo de correo electrónico entrante. Microsoft describe las salvaguardias de tiempo de ejecución de Copilot como que cubren instrucciones inyectadas a partir de contenido fundamentado. Ni Microsoft ni Måløy dicen si esta carga útil exacta se detecta en alguna de las capas.

Según Måløy, ninguna solución por parte del cliente soluciona completamente el problema. Su argumento es que los bloques específicos de la carga útil no llegan a la clase: un modelo debe procesar el contenido controlado por el atacante para decidir si es malicioso, de modo que “el contenido que se inspecciona participa en el acto de inspección”.

Microsoft hizo un comentario relacionado en una publicación de junio sobre la memoria de IA, escribiendo que “las indicaciones por sí solas no son un límite de seguridad confiable” y que el acceso y el aislamiento de la memoria deben controlarse mediante sistemas deterministas en lugar de instrucciones modelo.

- Advertisement -spot_img

LEAVE A REPLY

Please enter your comment!
Please enter your name here

Últimos artículos

El tráiler victoriano de Psycho desata la escalofriante transformación gótica de...

el nuevo Psico victoriano Ha llegado el remolque. Ofrece una inquietante vista previa de maika monroeEl próximo papel de...

Noticias relacionadas

- Advertisement -spot_img