什麼是「AI 蠕蟲」?就像文件版的喪屍病毒
資安研究員 Håkon Mørk 最近丟出一顆震撼彈:他成功在 Microsoft Word 的 Copilot 裡養出一隻會自己繁殖的 AI 蠕蟲。這不是科幻電影,是 2026 年 7 月剛發表的真實攻擊手法。
你可以想成這樣:以前電腦病毒要靠你「執行 .exe 檔」才會感染,但這隻 AI 蠕蟲只需要你「叫 Copilot 幫忙整理文件」——然後它就會偷偷把惡意指令複製到新文件,繼續感染下一個人。
攻擊手法拆解:4 個步驟讓病毒自己傳播
Mørk 示範的攻擊流程其實很簡單,但每一步都踩中 Copilot 的設計漏洞:
第一步:駭客埋雷
- 把惡意指令用「白色字體、白色背景」藏進 Word 文件
- 你肉眼完全看不到,選取全文件也看不出異常
第二步:你叫 Copilot 幫忙
- 正常操作:「幫我整理這份報告」「摘要這份合約」
- Copilot 讀取文件時,會把隱藏指令當成「使用者的要求」一起處理
第三步:Copilot 幫你「加料」
- 按照隱藏指令修改內容(例如改數字、改結論)
- 關鍵:同時把隱藏指令複製到新產生的文件裡
第四步:文件傳給下一個人
- 同事收到你「整理好的版本」,繼續用 Copilot 處理
- 惡意指令再次執行、再次複製,無限循環
Mørk 特別強調:「攻擊者不需要入侵你的 Microsoft 365 帳號,只要把惡意文件傳給你就夠了。」這意味著傳統的防火牆、防毒軟體完全攔不住。
為什麼這招特別陰險?
三個設計缺陷撞在一起
| 問題 | 說明 |
|---|---|
| 隱藏文字無法察覺 | 白底白字繞過肉眼檢查,文件屬性也看不出異常 |
| Copilot 不區分「使用者指令」和「文件內容」 | 把隱藏文字當成你的要求執行 |
| 自動複製隱藏內容 | 生成新文件時連惡意指令一起帶過去 |
這跟傳統病毒有什麼不同?
以前的病毒要「執行程式」才會動,但現在公司裡大家都在用 Copilot 處理文件,等於每個人電腦上都裝了「病毒執行環境」。更麻煩的是,感染鏈會越拉越長——A 傳給 B、B 改完傳給 C、C 再傳給 D,最後根本追不到源頭是哪份文件。
台灣職場最常踩雷的情境
想像這幾個超真實的場景:
- 業務收到客戶報價單:「Copilot 幫我比對上個月的價格」→ 數字被偷偷改掉
- 法務整理合約條文:「幫我摘要違約條款」→ 關鍵責任被輕描淡寫
- 主管傳給下屬參考範本:「照這個格式寫」→ 整個部門的文件都被植入後門
Mørk 的示範中,惡意指令可以做到兩件事:竄改文件內容(改數字、改結論)和自我複製(把指令傳到下一個文件)。這兩件事單獨看都還好,但加在一起就變成「會自己走路的謠言製造機」。
現在能怎麼防?3 個立即能做的動作
Microsoft 目前還沒有針對這個漏洞推出修補,但你可以先做這些:
1. 開啟「顯示所有格式標記」
- Word → 常用 → 顯示/隱藏編輯標記(¶ 符號)
- 隱藏文字會以灰色底線顯示,至少肉眼能發現
2. 外來文件先「純文字化」
- 複製全文 → 貼到記事本 → 再貼回新 Word 文件
- 所有隱藏格式和指令都會被洗掉
3. 敏感文件關閉 Copilot
- 財務報表、合約、報價單這類「數字不能錯」的文件
- 暫時不要用 Copilot 處理,或至少人工 double-check
這件事的長期影響
Mørk 把這個攻擊命名為「Context Collapse」——意思是 AI 分不清楚「你真正想說的」和「文件裡藏著的」,兩個指令混在一起就崩潰了。
這其實揭露了更大的問題:當 AI 助理越來越深入我們的工作流程,傳統的「不要點可疑連結」資安觀念已經不夠用。現在要防的是「看起來完全正常的文件」,而且攻擊者不需要會寫程式,只要會藏文字就能發動攻擊。
Microsoft 在 2026 年 4 月剛讓 Copilot 可以「直接操作 Word、Excel、PowerPoint」,這個功能越強大,被濫用的風險就越高。這次的研究就是在提醒:AI 代理功能上線之前,安全機制可能還沒跟上。
現在就打開 Word,按一下那個 ¶ 符號,看看你手邊的文件有沒有藏著什麼不該有的東西。