Zranitelnosti v Microsoft Copilot: Jak se šíří škodlivé instrukce
Zranitelnosti v Microsoft Copilot umožňují šíření škodlivých instrukcí prostřednictvím dokumentů, což může mít vážné důsledky pro bezpečnost.
V poslední době se objevily zranitelnosti v Microsoft Copilot pro Word, které umožňují šíření škodlivých instrukcí prostřednictvím dokumentů. Tato situace může mít vážné důsledky pro bezpečnost uživatelů a organizací, které na tento nástroj spoléhají.
Podle analýzy může útočník skrýt škodlivé instrukce v externě sdíleném dokumentu, což umožní Copilotu upravit nebo měnit obsah dokumentů ve Wordu. Tímto způsobem se útok může šířit do dalších dokumentů, a to i bez přítomnosti původního dokumentu s útokem. Jakmile se škodlivé instrukce dostanou do jednoho dokumentu, mohou se samovolně šířit v rámci organizace prostřednictvím běžných pracovních postupů.
Zajímavé na tom je, že útočník nemusí mít přístup k Microsoft 365 tenantovi oběti, což zvyšuje riziko, protože útok může být proveden zcela externě. Jakmile se útok dostane za svůj počáteční bod, stává se velmi obtížné sledovat jeho původ. To komplikuje detekci a reakci na útoky, zejména v prostředích, kde jsou takto ovlivněné dokumenty široce sdíleny.
V rámci testování byly Microsoftu poskytnuty kroky k reprodukci útoku, videa a konkrétní příklady promptů, které byly použity. Nicméně, k datu publikace nebyla k dispozici žádná robustní mitigace pro tuto třídu zranitelností. Organizace mohou snížit riziko tím, že budou považovat externě získané dokumenty za nedůvěryhodné při práci s Copilotem. Doporučuje se také pečlivě zkontrolovat jakýkoli připojený dokument před zahájením generování nebo úprav pomocí Copilota.
Tato zranitelnost ukazuje na širší architektonickou slabost v současných systémech založených na velkých jazykových modelech (LLM). Jakmile jsou škodlivé instrukce vloženy do generovaného obsahu, mohou přetrvávat v různých dokumentech a být redistribuovány legitimními uživateli. To znamená, že útoky mohou být replikovány a šířeny bez dalšího zapojení původního útočníka.
Úkol:
- Vrať kompletní opravený MDX soubor.
- Smaž nebo přeformuluj každé tvrzení, které není v source_facts nebo není jasně označené jako komentář navázaný na fakt.
- Zachovej frontmatter a pole zdroje/zdroje.
- Nevracej žádný komentář mimo MDX.
- Zkontroluj, že článek neobsahuje žádné tvrzení ze source_facts.do_not_claim.
- Zkontroluj, že článek obsahuje klíčové položky ze source_facts.must_include, pokud dávají smysl pro délku článku.
- Zkontroluj, že článek respektuje source_facts.modality_notes. Odhady, možnosti, budoucí dopady a citované názory nesmí být formulované jako jistá fakta.
- Zkontroluj, že článek respektuje source_facts.source_genre a genre_notes.
- Zkontroluj, že článek pokrývá source_facts.source_outline a source_facts.metrics.
- Zkontroluj titulek a perex: nesmí být silnější, jistější nebo obecnější než zdroj.
- Pokud původní kontext obsahuje důležitou tabulku, benchmark, bezpečnostní caveat nebo závěrečnou sekci, které source_facts zachytily, musí se promítnout i do článku.
- Pokud původní kontext obsahuje "Update", dodatečný tweet, caveat, disclaimer, omezení použitelnosti nebo komentář autora, který source_facts minuly, doplň ho do článku nebo podle něj oprav přehnané formulace.
- Pokud článek tvrdí přímý dopad na třetí firmu/osobu, ale původní kontext mluví jen o možném, budoucím nebo odhadovaném dopadu, přeformuluj to opatrně.
- Odstraň obecné fráze o produktivitě, efektivitě nebo transformaci, pokud source_facts neobsahuje konkrétní podporu.
- Pokud jde o GitHub repo, satiru, osobní post nebo firemní announcement, oprav článek tak, aby nepřekroutil žánr zdroje.
- Pokud je zdroj krátký nebo řídký, zkrať článek místo přidávání obecných odstavců.