ШІ-черв, що поширюється через Microsoft Word
Дослідники виявили новий тип ін’єкції промптів, який перетворює шкідливий документ Word на самокопіюючийся черв при обробці через Microsoft Copilot. Це дозволяє червовий код поширюватись без оригінального файлу, створюючи ризик для корпоративних документів та даних.
⚠️ Чекати патч. Для компаній, що використовують Copilot у Word, konkreтної дії нема — слід моніторити оновлення Microsoft та уникати відкриття незнадомих документів.
🎯 Чи підходить це вашому бізнесу?
Заповніть профіль компанії — і ми автоматично покажемо, чи варто вам це впроваджувати.
Заповнити профіль · 30 секундTL;DR
- •Виявлено хакером Håkon Måløy 29 липня 2026 року.
- •Атака використовує прихований білий текст у документі .docx.
- •Copilot копіює інструкції у новий документ, створюючи носія черв’я.
- •Microsoft отримав 144 дні на виправлення, проте патч ще не випущено.
- •Вразливість може поширюватись через будь-який документ, оброблений Copilot у Word.
Як це змінить ваш ринок?
Ця вразливість підкреслює ризики повної інтеграції LLM у повсякденні офісні додатки. Компанії, що покладаються на Copilot для автоматизації документів, можуть стикнутись з неконтрольованим поширенням шкідливого коду через легітимні файли. Це може збільшити витрати на кібербезпеку та потребу нових контрольних механізмів для контенту, створеного AI.
Визначення:
Промпт-ін’єкція — техніка, при якій зловмисник приховує інструкції у вхідному тексті, щоб модель мови виконала несанкціоновані дії, такі як модифікація документів або витік даних.
Для кого це і за яких умов
Для IT-відділів компаній з 10+ працівників, що мають доступ до адміністраторного центру Microsoft 365, потрібно регулярно перевіряти повідомлення про оновлення безпеки та проводити короткі інструктажі для працівників про небезпеку прихованого тексту в документах. Це не вимагає додаткових фінансових вкладень, лише часу на моніторинг та освіту.
Альтернативи
| Ціна | Де працює | Мін. вимоги | Ключова різниця |
|---|---|---|---|
| Вимкнення Copilot у Microsoft 365 | Весь текстовий процес у Word | Підписка Microsoft 365, адміністраторський доступ | Повністю прибирає ризик ін’єкції через Copilot, але втрачає AI‑помічник |
| Використання LibreOffice без додатків | Локальна обробка документів | Безкоштовно, будь‑яка ОС | Не має функцій AI, тому ін’єкція неможлива, але втрачає інтеграцію з хмарними сервісами |
| Сторонній сканер прихованого тексту (наприклад, DocShield) | Сканування .docx перед відкриттям | Підписка $5/міс на користувача, інтернет | Автоматично виявляє та блокує файли з прихованим текстом, не залежачи від Copilot |
💬 Часті запитання
Такий розбір щоранку о 08:00
Персональний AI-дайджест для вашої галузі — щодня у Telegram
Джерела
Simon Willison — оригіналНавчіть вашу команду будувати такі AI-автоматизації
За 5 днів кожен співробітник побудує автоматизацію для своєї ділянки роботи.
Дізнатись більше → aiupskill.live