Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Gusano informático se infiltra en Copilot y desata el caos


Un investigador descubrió que Copilot para Word es vulnerable a "gusanos de IA" ocultos en documentos no confiables. Estas instrucciones maliciosas pueden alterar datos y propagarse automáticamente a nuevos archivos creados por el usuario. Microsoft no ha logrado implementar una solución definitiva, por lo que se recomienda revisar minuciosamente cualquier documento externo antes de usarlo con la IA.



Tenga cuidado con los documentos no confiables. Según una investigación, un atacante puede ocultar instrucciones maliciosas en un documento de Word que, al incluirse en el contexto de Copilot para Word, pueden alterar la salida del documento y copiar las instrucciones en archivos recién creados que utilicen el documento afectado como material de origen, sin que la víctima se percate.

Håkon Måløy, un científico de datos noruego con un doctorado en IA aplicada y ML, reveló públicamente el problema en una publicación de blog https://enklypesalt.com/posts/context-collapse-part3-ai-worming-through-word/ el martes. Måløy describe el problema con considerable detalle mientras se reserva el payload específico del prompt, argumentando que, debido a que no existe una mitigación robusta, sería irresponsable revelar cualquier cosa más allá de la clase de la vulnerabilidad.


Cómo copilot propaga un gusano de word



“Según mi conocimiento, esta es una de las primeras demostraciones públicas de autopropagación de gusanos de IA transmitidos por documentos a través de flujos de trabajo normales en una suite de productividad comercial convencional”, señaló Måløy.

Måløy dijo que ha estado trabajando con Microsoft desde marzo de 2026 para solucionar la vulnerabilidad, pero tras múltiples actualizaciones de Copilot, esta nueva clase de gusano de Copilot sigue siendo viable. Microsoft mitigó el exploit demostrado por su prompt original de prueba de concepto, pero Måløy afirmó que redactar el payload le permitió propagar el gusano con éxito y alterar datos financieros en un documento objetivo. Måløy y Microsoft retrasaron dos veces la divulgación pública del problema, pero, tras 144 días, dijo en su informe que la gente debía ser consciente.

“El período de coordinación acordado con Microsoft se ha agotado, y las pruebas muestran que actualmente no hay una mitigación robusta disponible para la clase de vulnerabilidad más amplia”, escribió Måløy. “Dos intentos de mitigación, incluida una actualización del modelo, no cerraron la clase”.


Cómo copilot propaga un gusano de word



Måløy explicó la ejecución del gusano con un ejemplo que involucra a un empleado que prepara un informe financiero para su empresa.

El empleado descarga un análisis de mercado de un sitio web confiable para ayudar con la preparación de un informe financiero en Copilot, sin saber que la fuente ha sido comprometida y que el documento que descargó contiene instrucciones maliciosas ocultas. Las instrucciones ocultas (insertadas como texto blanco pequeño en su prueba de concepto) le indican a Copilot que altere las cifras en el informe que genera el empleado y que copie el gusano en el informe que crean con Copilot.

Si otro empleado añade posteriormente ese informe a su propio trabajo, todo el proceso comienza de nuevo, y los documentos generados a partir de él también contienen el gusano y, a medida que se propaga, hace que rastrear la infección hasta su origen sea extremadamente difícil.

“El ataque puede, por lo tanto, continuar sin más intervención del sitio web comprometido o del documento malicioso original”, dijo Måløy. “El atacante no necesita acceso al tenant de Microsoft 365 de la víctima. El atacante solo necesita compartir un documento malicioso con la víctima”.

Copilot debería utilizar la información de los documentos que un usuario incluye en su contexto para un proyecto sin tratar las instrucciones incrustadas en un documento como prompts adicionales, dijo Måløy, pero su investigación sugiere que no siempre lo hace.


Un fallo fundamental



Måløy sostiene que esencialmente ha desenterrado un nuevo tipo de ataque de inyección de prompts de dominio cruzado que abusa de una parte fundamental de la arquitectura moderna de los LLM.

“Para que los asistentes de IA sean útiles, a menudo deben procesar correos electrónicos, documentos, páginas web, memorias, salidas de herramientas y otra información que puede estar controlada por un atacante”, dijo el investigador. Pero si un LLM tiene que procesar datos para determinar si contienen un ataque, el ataque ya podría estar influyendo en esa determinación.

“Confiar en que el modelo detecte XPIAs se asemeja, por lo tanto, a pedirle a un intérprete que ejecute un programa no confiable para determinar si ese programa es seguro de ejecutar”, afirmó Måløy.

Si Microsoft o alguna otra empresa pusiera otro modelo delante de ese modelo para comprobar si hay contenido malicioso, solo trasladaría el problema hacia afuera, dijo Måløy, creando un escenario de “LLMs hasta el fondo”.

“El desafío a largo plazo probablemente resida en diseñar sistemas en los que los objetivos y las intenciones también existan independientemente de la información que se procesa”, afirmó. Hasta entonces, argumenta Måløy, “cualquier sistema que integre un LLM en un flujo de trabajo confiable hoy en día debe asumir que el contenido controlado por el atacante que entre en el contexto del modelo resultará en un compromiso en cierta medida”.

¿Qué pueden hacer los clientes de Copilot para reducir el riesgo? Aparte de abandonar Copilot, no hay mucho.

“Ninguna remediación del lado del cliente aborda plenamente el problema en el momento de la publicación”, dijo Måløy, pero tiene algunos consejos.

Recomienda tratar los documentos de fuentes externas como no confiables cuando se utilicen en Copilot, revisar exhaustivamente cada documento antes de enviarlo a Copilot y revisar exhaustivamente cualquier documento generado o editado por Copilot antes de distribuirlo.

Cielos: si vas a tener que leer realmente todo eso, mejor deja a Copilot fuera del proceso y piensa por ti mismo.

Fuente:
TheRegister


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.