近日,一项来自以色列理工学院与Intuit公司网络安全团队的研究成果引发全球关注:研究人员成功开发出一种“文档寄生型AI蠕虫”——该恶意程序能够嵌入Word文档,通过微软Copilot for Word的AI辅助功能实现自我复制与跨系统传播。这一发现标志着生成式AI系统的“零日攻击”风险从理论走向现实,敲响了企业级AI应用安全性的警钟。
蠕虫工作原理:AI成了“帮凶”
这种被命名为“Morris II”(致敬1988年首个互联网蠕虫Morris)的AI蠕虫,其传播机制不同于传统依赖漏洞或宏病毒的恶意软件。它巧妙利用了微软Copilot for Word的“检索增强生成”(RAG)机制——当用户在文档中使用Copilot进行摘要、翻译或内容扩展时,Copilot会读取文档中的文本作为上下文。
研究人员设计了一个包含“指令触发式”提示注入的Word文档。当Copilot处理该文档时,嵌入的恶意指令会被自动执行,指示Copilot生成一封包含该蠕虫代码的回复邮件,并将该邮件发送给文档中的联系人。一旦收件人打开邮件附件中的Word文档并调用Copilot,蠕虫便开始新一轮传播。
“这就像数字世界中的一种‘社会工程’攻击,但它直接操纵了AI模型的行为逻辑。”研究团队负责人、以色列理工学院教授本·纳坦在报告中写道,“Copilot本质上被诱导成为传播载体,而受害者甚至不需要执行任何恶意宏。”
实验验证:成功率高达80%
团队在受控环境中模拟了基于Microsoft 365的办公协作场景,使用30个虚拟用户账号进行测试。结果显示,该蠕虫能够在2小时内感染并控制超过80%的系统节点。值得注意的是,蠕虫还可以通过电子邮件自动转发、Teams聊天或共享云文档等渠道扩散,且能够绕过传统基于签名或行为检测的防病毒软件,因为它从未执行可执行文件或脚本——所有“脏活”都由Copilot的合法AI输出完成。
更令人担忧的是,蠕虫还能主动窃取文档中的敏感数据(如用户名、邮箱、联系人列表),并进一步生成高仿真的钓鱼邮件。研究员指出,这种恶意程序实质上将AI系统变成了“内部代理人”,在组织内部进行无感渗透。
微软回应:正在评估修复方案
针对该研究,微软安全响应中心发言人向媒体表示,公司已了解这项研究成果,目前正在评估潜在的缓解措施。发言人强调:“用户的安全是首要任务,我们将持续监测AI系统的威胁模型,并在必要时更新安全更新。”不过,目前Copilot for Word的正式版本尚未针对此类攻击推出特异性防护。
网络安全专家指出,这类攻击的难点在于:攻击源并非传统意义上的“恶意文件”或“漏洞利用代码”,而是“带有恶意的良性数据”。这意味着现有的端点检测与响应系统(EDR)难以区分正常AI调用与攻击指令。
行业影响与防御建议
这一发现对生成式AI的行业安全标准提出了严峻挑战。随着Copilot、Google Gemini等AI助手深度嵌入办公套件,攻击面已从“代码执行”转向“语义操控”。安全公司Darktrace的首席科学家周明表示:“我们正在进入‘AI蠕虫时代’,防御不再是阻止恶意代码运行,而是防止AI模型被误导执行有害操作。”
对于企业用户,安全专家建议: - 限制Copilot对文档中非预期指令的响应范围,或在内部部署内容安全过滤器; - 对AI输出内容实施“二次审核”,特别是涉及邮件自动发送或文档修改的操作; - 对于来自外部陌生发件人的文档,默认禁止AI功能调用; - 及时关注微软及研究团队发布的安全补丁与配置指南。
目前,该研究已被《计算机与安全》(Computer & Security)期刊接收,并将在2025年国际人工智能安全会议(AISS 2025)上公开演示。面对这场前所未有的AI安全风暴,业界急需在“功能便利”与“风险控制”之间找到新的平衡点——因为当AI学会“听话”时,敌人只需要学会“说话”就够了。