Microsoft Copilot 遭 AI 蠕蟲攻擊:Word 文件會自己複製惡意指令,研究員示範 4 步驟感染流程

Microsoft Copilot 遭 AI 蠕蟲攻擊:Word 文件會自己複製惡意指令,研究員示範 4 步驟感染流程

Microsoft Copilot 遭 AI 蠕蟲攻擊:Word 文件會自己複製惡意指令,研究員示範 4 步驟感染流程

什麼是「AI 蠕蟲」?就像文件版的喪屍病毒

資安研究員 Håkon Mørk 最近丟出一顆震撼彈:他成功在 Microsoft Word 的 Copilot 裡養出一隻會自己繁殖的 AI 蠕蟲。這不是科幻電影,是 2026 年 7 月剛發表的真實攻擊手法。

你可以想成這樣:以前電腦病毒要靠你「執行 .exe 檔」才會感染,但這隻 AI 蠕蟲只需要你「叫 Copilot 幫忙整理文件」——然後它就會偷偷把惡意指令複製到新文件,繼續感染下一個人。

攻擊手法拆解:4 個步驟讓病毒自己傳播

Mørk 示範的攻擊流程其實很簡單,但每一步都踩中 Copilot 的設計漏洞:

第一步:駭客埋雷

  • 把惡意指令用「白色字體、白色背景」藏進 Word 文件
  • 你肉眼完全看不到,選取全文件也看不出異常

第二步:你叫 Copilot 幫忙

  • 正常操作:「幫我整理這份報告」「摘要這份合約」
  • Copilot 讀取文件時,會把隱藏指令當成「使用者的要求」一起處理

第三步:Copilot 幫你「加料」

  • 按照隱藏指令修改內容(例如改數字、改結論)
  • 關鍵:同時把隱藏指令複製到新產生的文件裡

第四步:文件傳給下一個人

  • 同事收到你「整理好的版本」,繼續用 Copilot 處理
  • 惡意指令再次執行、再次複製,無限循環

Mørk 特別強調:「攻擊者不需要入侵你的 Microsoft 365 帳號,只要把惡意文件傳給你就夠了。」這意味著傳統的防火牆、防毒軟體完全攔不住

為什麼這招特別陰險?

三個設計缺陷撞在一起

問題說明
隱藏文字無法察覺白底白字繞過肉眼檢查,文件屬性也看不出異常
Copilot 不區分「使用者指令」和「文件內容」把隱藏文字當成你的要求執行
自動複製隱藏內容生成新文件時連惡意指令一起帶過去

這跟傳統病毒有什麼不同?

以前的病毒要「執行程式」才會動,但現在公司裡大家都在用 Copilot 處理文件,等於每個人電腦上都裝了「病毒執行環境」。更麻煩的是,感染鏈會越拉越長——A 傳給 B、B 改完傳給 C、C 再傳給 D,最後根本追不到源頭是哪份文件。

台灣職場最常踩雷的情境

想像這幾個超真實的場景:

  • 業務收到客戶報價單:「Copilot 幫我比對上個月的價格」→ 數字被偷偷改掉
  • 法務整理合約條文:「幫我摘要違約條款」→ 關鍵責任被輕描淡寫
  • 主管傳給下屬參考範本:「照這個格式寫」→ 整個部門的文件都被植入後門

Mørk 的示範中,惡意指令可以做到兩件事:竄改文件內容(改數字、改結論)和自我複製(把指令傳到下一個文件)。這兩件事單獨看都還好,但加在一起就變成「會自己走路的謠言製造機」。

現在能怎麼防?3 個立即能做的動作

Microsoft 目前還沒有針對這個漏洞推出修補,但你可以先做這些:

1. 開啟「顯示所有格式標記」

  • Word → 常用 → 顯示/隱藏編輯標記(¶ 符號)
  • 隱藏文字會以灰色底線顯示,至少肉眼能發現

2. 外來文件先「純文字化」

  • 複製全文 → 貼到記事本 → 再貼回新 Word 文件
  • 所有隱藏格式和指令都會被洗掉

3. 敏感文件關閉 Copilot

  • 財務報表、合約、報價單這類「數字不能錯」的文件
  • 暫時不要用 Copilot 處理,或至少人工 double-check

這件事的長期影響

Mørk 把這個攻擊命名為「Context Collapse」——意思是 AI 分不清楚「你真正想說的」和「文件裡藏著的」,兩個指令混在一起就崩潰了。

這其實揭露了更大的問題:當 AI 助理越來越深入我們的工作流程,傳統的「不要點可疑連結」資安觀念已經不夠用。現在要防的是「看起來完全正常的文件」,而且攻擊者不需要會寫程式,只要會藏文字就能發動攻擊。

Microsoft 在 2026 年 4 月剛讓 Copilot 可以「直接操作 Word、Excel、PowerPoint」,這個功能越強大,被濫用的風險就越高。這次的研究就是在提醒:AI 代理功能上線之前,安全機制可能還沒跟上。


現在就打開 Word,按一下那個 ¶ 符號,看看你手邊的文件有沒有藏著什麼不該有的東西。