Siber Güvenlik

Microsoft Copilot for Word, Gizli Yönergeleri Yeni Belgelere Kopyalayabiliyor

Microsoft Copilot for Word, Gizli Yönergeleri Yeni Belgelere Kopyalayabiliyor
Deniz, Kum, Güneş... ve İngilizce

Bir Word belgesine gizlenmiş yönergeler, Microsoft 365 Copilot'un bir rapordaki rakamları yeniden yazmasına ve ardından aynı talimatları bitmiş dosyaya kopyalamasına neden olabiliyor. Håkon Måløy, bu tekniği 28 Temmuz'da kamuoyuna duyurdu. Araştırmacı, konuyu Microsoft'a bildirdikten tam 144 gün sonra bu açıklamayı yaptı.

Måløy'un hazırladığı kavram kanıtında, Copilot tarafından oluşturulan dosya ikinci bir taslak hazırlama oturumunda kullanıldığında aynı davranış tekrarlandı. Yani saldırı, kendi kendini besleyen bir zincirleme etki yaratıyor.

Måløy'un paylaştığı zaman çizelgesine göre Microsoft, bildirilen davranışı 31 Mart'ta doğruladı ve iki farklı önlem aldı. İlk önlem, orijinal saldırı komutlarını engellerken; ikincisi, altta yatan modeli GPT-5.5'e yükseltti.

Ancak Måløy, değiştirilmiş talimatlarla bir sonraki gün GPT-5.6 üzerinde saldırı zincirinin tamamen çalıştığını ve saldırı sınıfının 28 Temmuz itibarıyla hâlâ tekrarlanabildiğini söyledi. Måløy, "Bu nedenle güvenlik açığı sınıfı, yayın anında hâlâ istismar edilebilir durumda" dedi.

Saldırı, sıfır tıklamalı değil ve geleneksel bir kötü amaçlı yazılım çalıştırmıyor. Saldırının gerçekleşmesi için Copilot'un bir taslak oluşturma veya düzenleme işlemi yapması gerekiyor. Ayrıca kötü niyetli belgenin, bir ek olarak ya da Microsoft 365 Copilot'un arkasındaki zekâ motoru olan Work IQ tarafından seçilen bir OneDrive kaynağı olarak modelin bağlamına girmesi şart.

Açıklamada, bu güvenlik açığının gerçek dünyada istismar edildiğine dair bir bilgi yer almıyor. Måløy, tam saldırı yükünü de kamuoyuyla paylaşmadı. Araştırmacı, harici belgelerin güvenilmez olarak değerlendirilmesini, bir oluşturma veya düzenleme işlemine başlamadan önce ekli belgelerin incelenmesini ve Copilot tarafından oluşturulan veya düzenlenen dosyaların yeniden kullanılmadan veya paylaşılmadan önce kontrol edilmesini öneriyor.

Saldırı zinciri, belge metni ve Copilot'un kendi taslak hazırlama davranışı üzerinden işliyor. Copilot, bir taslağa neyin dahil edileceğine karar vermek için kaynak dosyaları okuyor ve bu dosyaların içindeki talimatları kullanıcının isteğinin bir parçası olarak algılayabiliyor. Kavram kanıtında Copilot, her finansal rakamı yarıya indirdi, tam saldırı komutunu beyaz renkte ve sekiz punto büyüklüğünde çıktıya kopyaladı ve bu değişikliklerin hiçbirini kullanıcıya bildirmedi.

Måløy, Word'ün belge metnini büyük dil modeline göndermeden önce renk ve yazı tipi boyutu bilgilerini kaldırdığını, bu nedenle beyaz üzerine beyaz yazılmış talimatların model tarafından okunabilir hale geldiğini söyledi. Saldırı yükünün bir kısmı belgeyi değiştirirken, diğer kısmı Copilot'a talimatları kopyalamasını ve gizlemesini söylüyor. Bu komutlar, kaynak takibi ve okunabilirlik gereksinimleri olarak çerçeveleniyor.

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News