นักวิจัยชี้ Copilot อาจถูกใช้แพร่ “AI worm” ผ่านเอกสาร Word ได้
บทความนี้พูดถึงความเสี่ยงด้านความปลอดภัยของ AI เอเจนต์ โดยเฉพาะ Microsoft Copilot ใน Word ที่อาจถูกโจมตีด้วยเอกสารอันตรายซึ่งฝังคำสั่งลับไว้ภายใน นักวิจัยด้านความปลอดภัย Håkon Måløy อธิบายว่า เมื่อ…

บทความนี้พูดถึงความเสี่ยงด้านความปลอดภัยของ AI เอเจนต์ โดยเฉพาะ Microsoft Copilot ใน Word ที่อาจถูกโจมตีด้วยเอกสารอันตรายซึ่งฝังคำสั่งลับไว้ภายใน นักวิจัยด้านความปลอดภัย Håkon Måløy อธิบายว่า เมื่อ Copilot นำเอกสารมาใช้เป็นแหล่งอ้างอิง มันอาจตีความคำสั่งที่ซ่อนอยู่เหมือนเป็นส่วนหนึ่งของคำสั่งผู้ใช้ ทำให้เกิดการแก้ไขเอกสารในทางที่ผู้โจมตีต้องการ และยังอาจคัดลอกคำสั่งแฝงนั้นต่อไปในเอกสารฉบับใหม่ จนกลายเป็นพาหะส่งต่อการโจมตีได้
แนวทางโจมตีนี้ถูกอธิบายว่าเป็น “prompt injection” ในรูปแบบ JSON ซึ่งทำให้เกิดการแพร่กระจายเป็นลูกโซ่ผ่านเวิร์กโฟลว์ที่ใช้ Copilot ช่วยเขียนหรือแก้ไขเอกสาร จุดที่น่ากังวลคือผู้โจมตีไม่จำเป็นต้องมีสิทธิ์เข้าถึงพิเศษ เพียงแค่แชร์เอกสารที่เตรียมไว้ให้เหยื่อก็เพียงพอ หากเหยื่อเปิดใช้งาน Copilot กับเอกสารนั้น คำสั่งที่ซ่อนอยู่ก็อาจเริ่มทำงานได้
Måløy ระบุว่าเขาแจ้งช่องโหว่นี้ให้ Microsoft ตั้งแต่เดือนมีนาคม แต่จนถึงเวลาที่เผยแพร่บทความยังสามารถทดสอบซ้ำได้อยู่ และความพยายามบรรเทาปัญหา 2 รอบ รวมถึงการอัปเกรดโมเดล ยังไม่สามารถปิดช่องโหว่ในลักษณะนี้ได้ทั้งหมด ความหมายคือการแก้ไขเชิงโมเดลอย่างเดียวอาจไม่พอ หากยังมีการส่งเนื้อหาที่ไม่ไว้วางใจเข้าสู่บริบทของ LLM อยู่
บทความยังชี้ให้เห็นว่าการซ่อนคำสั่งทำได้ไม่ยาก เช่น ใช้ตัวอักษรสีขาวบนพื้นขาวหรือปรับขนาดฟอนต์เล็กมากเพื่อไม่ให้คนเห็น แต่ Copilot for Word จะลบรูปแบบข้อความก่อนส่งเข้า LLM ทำให้โมเดลยังอ่านคำสั่งเหล่านั้นได้ แม้ผู้ใช้จะมองไม่เห็นก็ตาม ผู้โจมตีจึงสามารถแนบคำสั่งแฝงไปกับเอกสารที่ดูเหมือนปกติและเกี่ยวข้องกับงานได้
ประเด็นนี้ถูกวางในบริบทของปัญหา AI agent ด้านความปลอดภัยที่เริ่มพบมากขึ้นในช่วงหลัง ตั้งแต่กรณีที่เอเจนต์ลบอีเมลเอง ไปจนถึงเครื่องมือช่วยเขียนโค้ดที่ทำลายฐานข้อมูลของนักพัฒนา บทความยังโยงไปถึงความกังวลเรื่อง Windows Recall บน Copilot PC ที่อาจไม่ปลอดภัยพอสำหรับข้อมูลส่วนตัว
คำแนะนำเชิงปฏิบัติจากผู้เชี่ยวชาญและบริษัทความปลอดภัยอย่าง Malwarebytes คือการปิด Copilot ใน Word หากไม่จำเป็น หรือหลีกเลี่ยงการใช้ AI agent กับเอกสารที่มีความเสี่ยง สรุปแล้ว บทความมองว่าเมื่อใดก็ตามที่ LLM ถูกฝังในเวิร์กโฟลว์ที่เชื่อถือได้ ระบบนั้นต้องยอมรับว่าข้อมูลที่ผู้โจมตีควบคุมได้อาจนำไปสู่การ compromise ได้เสมอ


