28 июля 2026 года Хокон Моло представил результаты анализа Microsoft Copilot for Word. Исследователь из Норвегии обнаружил уязвимость, которая позволяет создать самораспространяющийся «ИИ-червь». Это не просто теоретическая ошибка, а полностью воспроизводимая атака, которая сработала даже на самой современной модели GPT-5.6.

Проблема заключается в том, как языковые модели обрабатывают внешний контент. В итоге обычный документ Word может стать носителем вредоносного кода, который человек не заметит, но который будет исполнен искусственным интеллектом.

Как работает атака: от белого текста к скрытым командам

Механика атаки основана на простом обмане визуального восприятия. Злоумышленник создаёт документ, в который вставляет скрытые инструкции. Чтобы человек их не увидел, текст окрашивается в белый цвет на белом фоне, а размер шрифта уменьшается до 8 кеглей. Для любого сотрудника такой файл выглядит пустым или содержит только обычный текст.

Однако Copilot работает иначе. Перед тем как отправить содержимое документа в языковую модель, система стирает всё форматирование: цвета, размеры шрифтов и стили. В итоге «невидимый» для человека текст становится полностью читаемым для ИИ.

Процесс заражения проходит в несколько этапов:

1. Попадание в контекст. Документ попадает в Copilot двумя путями. Либо сотрудник сам прикрепляет его к отчёту, либо система находит файл в OneDrive автоматически. 2. Исполнение. Copilot воспринимает скрытые инструкции как часть задачи пользователя. В тестовом сценарии Моло червь незаметно уменьшил все финансовые показатели в отчёте за первый квартал ровно в два раза. 3. Саморепликация. После внесения правок Copilot дописывает вредоносный промпт (инструкцию) в конец нового документа тем же белым текстом. 4. Распространение. Сотрудник сохраняет исправленный отчёт и пересылает его коллегам через Teams, SharePoint или Outlook. Теперь этот новый документ сам стал носителем червя. Когда коллега использует его для создания следующего отчёта, атака срабатывает снова.

Это первая публичная демонстрация так называемого «документального» ИИ-червя в коммерческом продукте. Раньше подобные атаки фиксировали только в почтовых ассистентах, теперь же они пришли в офисные редакторы.

144 дня борьбы: почему обновления Microsoft не помогли

Процесс устранения уязвимости занял 144 дня — с 6 марта по 28 июля 2026 года. Microsoft не игнорировала проблему: компания подтвердила её через 25 дней после отчёта и дважды пыталась внедрить защитные меры.

Сначала обновили интерфейс работы в режиме «Edit with Copilot», а позже обновили саму модель до версии GPT-5.5. Однако исследователь доказал, что эти меры закрывают только конкретные примеры промптов, но не сам класс атак. На модели GPT-5.6 червь всё равно сработал.

Причина здесь архитектурная. Чтобы понять, содержит ли документ атаку, модель должна сначала обработать этот текст. К моменту обнаружения атаки токены уже влияют на вычисления. Это меняет поведение модели ещё до того, как она поймёт, что происходит.

Хокон Моло сравнивает это с попыткой запустить недоверенную программу на компьютере только для того, чтобы проверить, безопасна ли она. В момент проверки программа уже может начать выполнять свои действия.

Что это значит для бизнеса и как защититься

Важно понимать, что в данной истории речь идёт о демонстрации уязвимости (Proof of Concept). В источниках нет данных о реальных финансовых потерях компаний или точном количестве заражённых организаций. Однако риск существует для любого, кто внедряет ИИ в доверенный рабочий процесс.

Особенно уязвимы компании, которые: — Обмениваются документами с внешними контрагентами через SharePoint или Teams. — Используют Copilot для автоматического сбора данных из множества файлов в OneDrive. — Работают в регулируемых отраслях (финансы, медицина), где целостность данных критически важна.

Поскольку полноценного технического исправления класса атак на данный момент нет, единственный способ защиты — цифровая гигиена.

Шаги для снижения риска: 1. Не доверяйте внешним файлам. Считайте любой документ из интернета или от партнёра потенциально опасным, если вы планируете использовать его в связке с Copilot. 2. Предварительный просмотр. Просматривайте прикреплённые документы перед запуском генерации. Если в файле есть подозрительные пустые области или странное форматирование, это может быть признаком атаки. 3. Ручная проверка цифр. Это самое важное правило. Если Copilot отредактировал финансовый отчёт или таблицу, всегда проверяйте итоговые цифры вручную перед отправкой документа коллегам или клиентам.

Проблема не ограничивается только продуктами Microsoft. Любая языковая модель, которая читает внешний контент и генерирует на его основе документы, подвержена этой архитектурной слабости. Граница между инструкцией пользователя и данными из внешнего файла в современных ИИ-системах всё ещё слишком размыта.