Lỗ hổng trong Microsoft Copilot: Tự động sao chép các lệnh ẩn vào tài liệu mới
Một kỹ thuật tấn công mới cho phép Microsoft 365 Copilot tự động sao chép các chỉ dẫn ẩn từ tài liệu độc hại sang các tệp tin mới, tạo ra rủi ro tiềm ẩn về thao túng dữ...
- Giọng nữ Bắc
Nhà nghiên cứu bảo mật Håkon Måløy vừa công bố một kỹ thuật tấn công thú vị nhắm vào Microsoft 365 Copilot. Theo đó, các chỉ dẫn ẩn (hidden prompts) nằm trong một tài liệu Word có thể đánh lừa Copilot thực hiện các hành vi không mong muốn, sau đó tự động sao chép chính những chỉ dẫn đó vào các tài liệu mới được tạo ra.
Cơ chế này hoạt động thông qua việc Copilot đọc các tệp nguồn để tổng hợp nội dung. Nếu một tài liệu chứa các chỉ dẫn độc hại được đưa vào ngữ cảnh của mô hình (thông qua đính kèm hoặc OneDrive), Copilot có thể nhầm lẫn các chỉ dẫn này là một phần yêu cầu của người dùng. Trong thử nghiệm của Måløy, Copilot đã bị thao túng để thay đổi các số liệu tài chính trong báo cáo, đồng thời chèn thêm các đoạn lệnh ẩn dưới dạng văn bản màu trắng vào tệp đầu ra.
Điểm đáng chú ý là khi Word gửi văn bản đến mô hình ngôn ngữ lớn (LLM), các định dạng như màu sắc và kích thước phông chữ bị lược bỏ, khiến các chỉ dẫn “ẩn” trở nên rõ ràng đối với AI. Sau khi tệp tin mới được tạo ra, nó trở thành một “vật mang” (carrier) chứa các lệnh độc hại, tiếp tục lây lan sang các phiên làm việc tiếp theo của Copilot mà không cần tệp gốc ban đầu.
Mặc dù Microsoft đã triển khai các biện pháp giảm thiểu bằng cách chặn các từ khóa trong prompt và nâng cấp mô hình, Måløy cho biết lớp lỗ hổng này vẫn có thể khai thác được. Hiện tại, chưa có CVE cụ thể nào được gán cho vấn đề này.
Các chuyên gia khuyến cáo người dùng nên:
- Luôn coi các tài liệu từ bên ngoài là nguồn không đáng tin cậy.
- Kiểm tra kỹ các tệp đính kèm trước khi yêu cầu Copilot xử lý hoặc chỉnh sửa.
- Rà soát lại nội dung do Copilot tạo ra trước khi chia sẻ hoặc sử dụng cho các mục đích quan trọng.
Microsoft nhấn mạnh rằng việc sử dụng prompt đơn thuần không phải là ranh giới bảo mật tuyệt đối, và các hệ thống quản lý truy cập bộ nhớ cần được kiểm soát bằng các cơ chế xác định thay vì chỉ dựa vào chỉ dẫn của mô hình.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.