Documento de Word malicioso se propaga mediante un gusano de Copilot; Microsoft lleva 144 días sin solución
Microsoft
Un investigador de seguridad demostró un ataque de gusano autopropagante contra Microsoft Copilot para Word mediante inyección de instrucciones. Instrucciones ocultas en un documento, invisibles para el lector pero legibles por Copilot, se ejecutan y copian en nuevos archivos, convirtiéndolos en portadores. Microsoft confirmó el comportamiento el 31 de marzo pero no lo corrigió; después de 144 días, el investigador publicó la divulgación sin una solución.
Un investigador de seguridad ha demostrado cómo un ataque a Microsoft Copilot para Word puede autopropagarse mediante inyección rápida. Håkon Måløy describe un ataque similar a un gusano: un atacante oculta instrucciones en un documento, por ejemplo, en texto blanco sobre fondo blanco y con un tamaño de fuente minúsculo. Invisibles para los lectores, pero legibles para Copilot, porque el sistema elimina el color y el tamaño de fuente antes del procesamiento. Cuando alguien utiliza este documento como fuente en Copilot, el sistema ejecuta las instrucciones ocultas y las copia de forma invisible en el nuevo archivo, convirtiéndolo en un portador. Si posteriormente se reutiliza como plantilla, el ataque se desencadena de nuevo sin que el documento original esté involucrado. De este modo, un análisis de mercado comprometido podría manipular un informe financiero, que a su vez infecta informes posteriores. Microsoft confirmó el comportamiento el 31 de marzo, pero dos intentos de contramedida no cerraron la vulnerabilidad. Después de 144 días, Måløy publicó la divulgación sin remedio, ocultando el texto malicioso. Recientemente, el investigador de inteligencia artificial Andreas Kirsch deseó medio en broma la existencia de un gusano como este para convencer a los escépticos de los problemas de seguridad. Ahora existe. Las inyecciones rápidas son un problema conocido de seguridad en la inteligencia artificial.
Fuente: The Decoder (DE) —
original
