Følg oss her

AI

Norsk AI-forsker avslører: AI-orm kan spre seg mellom Copilot-brukere uten at du merker det

En norsk AI-forsker har fått Microsofts Copilot til å plante seg selv i nye Word-dokumenter.

Publisert

d.

Norsk AI-forsker avslører: AI-orm kan spre seg mellom Copilot-brukere uten at du merker det

Angrepet trenger ingen makroer, ingen vedlegg med virus og ingen mistenkelige lenker. Det holder at én kollega ber Copilot skrive noe basert på et dokument som ser helt normalt ut.

Forskeren bak funnet er nordmannen Håkon Måløy, som har doktorgrad i anvendt maskinlæring og kunstig intelligens. Han publiserte demonstrasjonen på fagbloggen sin 28. juli etter 144 dagers samordnet varsling med Microsoft Security Response Center.

Slik gjemmer angrepet seg i et vanlig Word-dokument

Metoden Måløy demonstrerer, kalles kryssdomene-promptinjeksjon. En angriper legger inn instruksjoner formatert som JSON i et Word-dokument, skrevet med hvit tekst på hvit bakgrunn. For et menneske er teksten usynlig.

Copilot leser derimot dokumentet uten formatering. Instruksjonene blir behandlet som en del av brukerens egen forespørsel, ifølge en gjennomgang hos Malwarebytes. Når Copilot deretter genererer et nytt dokument, kopierer den både innholdet og de skjulte instruksjonene videre, slik at det nye dokumentet blir en bærer av angrepet.

Les også: Stor Google Play Store-oppdatering: Nå finner du direktesport og filmer direkte i appen

I Måløys egne ord: «Angriper-kontrollerte instruksjoner i ett dokument kan kopieres inn i Copilot-genererte eller Copilot-redigerte Word-dokumenter, slik at nedstrøms-dokumentene blir nye bærere av det samme angrepet.»

Effekten er en digital orm som lever inne i vanlige arbeidsflyter. Måløy har blant annet fått Copilot til å endre tall i finansielle rapporter i stillhet mens den skriver dem om.

Sprer seg videre uten at angriperen løfter en finger

Det som gjør demonstrasjonen alvorlig, er at ormen ikke trenger noe mer kontakt med angriperen etter første infeksjon. Deler en ansatt det redigerte dokumentet med en kollega, som igjen bruker det som utgangspunkt for Copilot, starter prosessen på nytt.

«Angrepet kan derfor fortsette uten videre involvering fra verken den kompromitterte nettsiden eller det opprinnelige ondsinnede dokumentet. Angriperen trenger bare å dele et ondsinnet dokument med offeret», forklarte Måløy overfor The Register.

Les også: AI skulle ta biltyver: Pekte ut uskyldige i over 70 prosent av tilfellene

Angrepstypen slipper også unna klassiske e-postfiltre. Sikkerhetsanalytiker Aman Mahapatra påpekte overfor Computerworld at dokumentet ikke er skadelig når det leveres. Det blir skadelig først når Copilot leser det.

Microsoft tetter, men grunnproblemet står

Microsoft har bekreftet funnene. I en uttalelse formidlet via Computerworld skriver selskapet: «Vi har adressert funnene rapportert av forskeren og takker dem for å samarbeide med oss gjennom samordnet sårbarhetsvarsling.»

Ifølge Måløy har Microsoft blant annet rullet ut en ny «Edit with Copilot»-opplevelse og oppgradert til modellen GPT-5.5. Men testene hans viser at selve sårbarhetsklassen fortsatt kan utnyttes. «På publiseringstidspunktet finnes det ingen robust mottiltak for den bredere sårbarhetsklassen», skriver han.

Hans konklusjon peker langt utover selve Word-angrepet: «Ethvert system som integrerer en språkmodell i en pålitelig arbeidsflyt i dag, må anta at angriper-kontrollert innhold som kommer inn i modellens kontekst, vil føre til kompromittering med en viss frekvens.»

Les også: Jubileums-iPhone lekket: iPhone 20 Pro og 20 Pro Max får nytt design for å markere 20-årsjubileet

Hva bør Copilot-brukere gjøre nå

Rådene fra både Måløy og sikkerhetsmiljøet er nøkterne, men konkrete.

Behandle dokumenter fra kilder utenfor egen virksomhet som utrygge, spesielt hvis de skal brukes som kilde for Copilot i Word. Gå gjennom vedlegg før de mates inn i AI-verktøyet. Se også over dokumenter Copilot har generert eller redigert, før de deles videre med kolleger eller kunder.

Malwarebytes anbefaler i tillegg at brukere som ikke trenger Copilot, deaktiverer funksjonen helt fra Word-innstillingene.

Microsoft understreker på sin side at selskapet «kontinuerlig styrker disse sikkerhetstiltakene etter hvert som teknologien og trussellandskapet utvikler seg», og oppfordrer brukere til å holde programvaren oppdatert og lene seg på flere sikkerhetslag samtidig.

Les også: Samsung-oppdatering til august tetter 56 sikkerhetshull: Installer så fort du kan

For norske virksomheter som har rullet ut Microsoft 365 Copilot bredt, er poenget uansett vanskelig å komme utenom: den ondsinnede instruksjonen kan komme fra et helt vanlig dokument, og angrepet kan spre seg videre gjennom fullt ut legitime arbeidsvaner.

Les også: Kina planlegger å bruke atombombe mot asteroide: Her er hva simuleringene viser

Jeg heter Jesper Bengtson og er trafikkansvarlig for hele MGDK, hvor jeg har ansvar for å analysere leseradferd, følge utviklingen i søk og digitale plattformer, og sikre at journalistikken når ut til flest mulig lesere. Gjennom arbeidet følger jeg teknologiutviklingen tett og holder meg kontinuerlig oppdatert på nye produkter, trender og innovasjoner. Elbiler er et av mine spesialområder, men jeg skriver også om smarttelefoner, wearables, datamaskiner, kunstig intelligens, forbrukerelektronikk og annen teknologi. Jeg legger vekt på grundig research, faktabaserte vurderinger og troverdige kilder, slik at leserne får oppdatert og pålitelig informasjon om produktene og teknologien som preger hverdagen.

Annonse