Microsoft Copilot para Word puede copiar mensajes ocultos en documentos nuevos – CYBERDEFENSA.MX

Las instrucciones ocultas en un documento de Word pueden hacer que Microsoft 365 Copilot reescriba las cifras de un informe y luego copie las mismas instrucciones en el archivo terminado. Håkon Måløy reveló la técnica el 28 de julio, 144 días después de informarlo a Microsoft.

En su prueba de concepto, el archivo generado internamente desencadenó el mismo comportamiento cuando se usó en una segunda sesión de redacción de Copilot.

El cronograma de Måløy dice que Microsoft confirmó el comportamiento reportado el 31 de marzo e implementó dos mitigaciones. El primero bloqueó la redacción original del mensaje; el segundo actualizó el modelo subyacente a GPT-5.5.

Dijo que la cadena completa funcionó con instrucciones modificadas en GPT-5.6 al día siguiente, y la clase de ataque aún se reprodujo el 28 de julio. «Por lo tanto, la clase de vulnerabilidad sigue siendo explotable en el momento de la publicación», dijo Måløy.

El ataque no es de clic cero y no ejecuta malware convencional. Requiere una operación de redacción o edición de Copilot, y el documento malicioso debe ingresar al contexto del modelo como un archivo adjunto o como una fuente de OneDrive seleccionada por Work IQ, el motor de inteligencia detrás de Microsoft 365 Copilot.

Ciberseguridad

La divulgación no informa sobre explotación en la naturaleza y Måløy retuvo la carga útil completa. Recomienda tratar los documentos externos como no confiables, revisar los documentos adjuntos antes de comenzar una generación o edición, y verificar los archivos generados o editados por Copilot antes de reutilizarlos o compartirlos.

La cadena recorre el texto del documento y el propio comportamiento de redacción de Copilot. Copilot lee los archivos fuente para decidir qué pertenece a un borrador y puede cometer errores instrucciones en su interior para parte de la solicitud del usuario. En la prueba de concepto, redujo a la mitad cada cifra financiera, copió el mensaje completo en el resultado en texto blanco de ocho puntos y no reveló ninguno de los cambios.

Måløy dijo que Word elimina el color y el tamaño de fuente antes de enviar el texto del documento al modelo de lenguaje grande, dejando instrucciones en blanco sobre blanco legibles para el modelo. Una parte de la carga útil alteró el documento; el otro le dijo a Copilot que copiara y ocultara las instrucciones, enmarcando esos comandos como requisitos de legibilidad y seguimiento del origen.

Microsoft dice que Word puede moler un borrador en hasta 20 archivoscorreos electrónicos o reuniones, y Editar con copiloto puede utilizar Work IQ. Editar con Copilot todavía se está implementando en todo el mundo para usuarios con licencias elegibles. En la prueba de Måløy, Copilot buscó en OneDrive un informe trimestral, encontró el análisis de mercado malicioso fuera de la carpeta que contenía las otras fuentes y lo incluyó. Work IQ todavía tenía que juzgar el expediente como relevante.

Sin el documento malicioso original y solo adjunto el informe infectado del primer trimestre, Copilot redujo a la mitad las cifras en un borrador del segundo trimestre y volvió a agregar el mensaje. El nuevo soporte era un documento ordinario generado internamente. La cadena no se propaga por sí sola: cada salto requiere otra operación de redacción o edición del Copilot en la que el transportista ingresa al contexto del modelo.

El formato oculto es sólo el punto de entrada. Una vez que Copilot copia las instrucciones en un documento generado internamente, la fuente original ya no está presente cuando ese archivo ingresa a la siguiente sesión. Måløy sostiene que esta ruptura en el rastro de procedencia hace que la manipulación sea más difícil de rastrear.

Ciberseguridad

Al momento de su publicación, The Hacker News no encontró ningún CVE público o aviso independiente de Microsoft para Word en búsquedas de NVD, CVE.org y Microsoft. Guía de actualización de seguridad. Microsoft dice que los clasificadores de jailbreak y ataque de inyección cruzada (XPIA) ayudan a bloquear mensajes de alto riesgo, aunque es posible que no estén disponibles en todos los escenarios de Copilot.

Defensor para Office 365 agrega inspección del flujo de correo para el correo electrónico entrante. Microsoft describe las salvaguardias de tiempo de ejecución de Copilot como que cubren instrucciones inyectadas a partir de contenido fundamentado. Ni Microsoft ni Måløy dicen si esta carga útil exacta se detecta en alguna de las capas.

Según Måløy, ninguna solución por parte del cliente soluciona completamente el problema. Su argumento es que los bloques específicos de la carga útil no llegan a la clase: un modelo debe procesar el contenido controlado por el atacante para decidir si es malicioso, de modo que «el contenido que se inspecciona participa en el acto de inspección».

Microsoft hizo un comentario relacionado en una publicación de junio sobre la memoria de IA, escribiendo que «las indicaciones por sí solas no son un límite de seguridad confiable» y que acceso a memoria y aislamiento debe ser controlado por sistemas deterministas en lugar de instrucciones modelo.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *