- 悪意ある文書を添付するだけでCopilotの操作を乗っ取れる
- 生成文書に攻撃コードがコピーされ、共有で自己増殖する
- モデル更新を含む対策でも再現し、根本対策は未確立
発端:文書に潜むAIワーム
セキュリティ研究者が、Word用Copilotを介して自己増殖するAIワームを実証しました。攻撃者は外部文書に悪意ある指示を埋め込み、それをCopilotが読み込むと、文書の内容を改ざんし、さらに改ざん後の文書に同じ指示をコピーします。研究者はこの現象をマイクロソフトのMSRCと協調して開示しました。公開時点では根本対策がなく、注意が呼びかけられています。
これまでAIワームの例としてはメールアシスタント向けのMorris IIなどがありましたが、商用オフィススイートの通常ワークフローで自己増殖が実証された例は珍しいとされます。攻撃は文書共有を介して広がるため、企業内で二次感染するリスクがあります。具体的なPoCでは、金融レポートの数値を静かに改ざんする事例が示されました。
攻撃の仕組み:隠し指示と2段階の伝播
この攻撃はXPIA(クロスドメインプロンプトインジェクション攻撃)と呼ばれる攻撃の一種です。外部文書に埋め込まれたJSON形式の命令は、白文字・小フォントで視覚上は隠されています。Copilot for Wordはテキストを取り込む際に書式を除去するため、利用者には見えなくてもモデルには読み取られます。
攻撃は2段階で進行します。第1段階では、悪意ある文書がCopilotのコンテキストに入り、指示が実行されます。第2段階では、生成された新文書に同一の指示がコピーされることで、その文書が新たな運び屋になります。この文書が別の人のCopilotで利用されると、攻撃者は元の文書に関与せずに攻撃を継続できます。
実証例では、従業員が外部サイトから入手した市場分析文書を添付してレポートを作成したところ、内部数値が書き換えられました。書き換え後のレポートを別の従業員が再利用すると、同じ攻撃が再発します。これにより、侵害されたサイトや元の文書がなくても、影響が組織内に広がり続けます。
境界を越える:添付文書の信頼
本質的な問題は、添付文書が「信頼できない情報源」として扱われていないことです。Copilotは現在編集中の文書と添付文書の境界を区別できていません。本来、添付文書に書かれた命令はユーザーの指示として扱われるべきではありませんが、今回の実証ではそれが実行されました。
この攻撃は、Wordの「Edit with Copilot」や「magic pen」などの機能で再現しています。利用者が明示的にファイルを添付するか、OneDrive上からCopilotが関連文書を自動選択した場合に発動します。攻撃者はテナントへのアクセス権を持たず、文書を共有するだけで攻撃できるため、SharePointやTeams、Outlookなどの経由で標的になり得ます。
開示の経緯と現時点の対策
研究者は2026年3月6日にMSRCへ報告し、当初90日間の調整期間を設けました。期間は2回延長され、最終的に144日間の調整が行われました。2026年7月28日に公開されています。公開時点で攻撃は再現可能な状態です。
公開までに2回の緩和策が試みられ、モデルのアップグレードも行われましたが、攻撃クラスを完全に防ぐには至っていません。公開時点で、顧客側で問題を完全に修復する手段はありません。外部由来の文書をCopilotで扱う際には不信頼なものとして扱い、生成物を注意深く確認することが推奨されます。企業はCopilotの出力をそのまま共有せず、人間によるレビューを挟むことが実務上の防御になります。
日本の開発者・IT企業にとっての意味
日本企業ではMicrosoft 365上でCopilotを利用するケースが増えており、外部から入手した文書を添付して会議資料や報告書を生成する業務は一般的です。今回のAIワームは、そうした通常業務を標的にします。特に数値を扱う財務資料や見積書で攻撃が成立すると、信頼性の高い文書を介して社内に誤情報が広がる可能性があります。公開時点で根本対策がないため、企業は外部文書をCopilotで使う前に内容を確認し、Copilotが生成・編集した文書は人間が再読する運用を徹底することが現実的な防御です。また、CopilotがOneDrive上の文書を自動的に参照する機能を利用している場合は、外部共有された文書の扱いについて運用ルールを再検討する必要があるでしょう。
用語解説
- AIワーム
- 自己複製機能を持つ攻撃コード。AIアシスタントを介して文書やシステムへ拡散する。
- プロンプトインジェクション
- AIへの入力を悪用し、モデルに意図しない動作をさせる攻撃手法。
- XPIA
- 外部文書などに含まれる指示を利用して、AIアシスタントの操作を横取りする攻撃。
- MSRC
- マイクロソフトのセキュリティ脆弱性対応窓口。
- Morris II
- 生成AIメールアシスタントで自己複製するプロンプトインジェクション攻撃の実証。
出典
Document-borne AI worms can self-propagate through Copilot for Word
https://enklypesalt.com/posts/context-collapse-part3-ai-worming-through-word
企業のAI活用顧問を、いまなら無料で承っています
何から手をつけるか、どこまでAIに任せるか。自社の業務に合わせて一緒に整理します。導入前の相談だけでも構いません。
無料でAI活用の相談をする