Microsoft Copilot, Word belgelerine gizli komutları taşıyabiliyor

Anasayfa » Microsoft Copilot, Word belgelerine gizli komutları taşıyabiliyor
Microsoft Copilot, Word belgelerine gizli komutları taşıyabiliyor

Microsoft Copilot for Word üzerinde gösterilen saldırı zinciri, kötü amaçlı biçimlendirilmiş belgelerin gizli komutları yeni dokümanlara taşıyabildiğini ortaya koydu. Araştırmacı, 28 Temmuz’da bu tekniği açıkladı; Microsoft’a ilk bildirim ise 144 gün önce yapılmıştı. İlgili kanıt çalışmasında aynı davranış, ikinci bir Copilot taslak oturumunda içsel olarak üretilen bir dosya kullanıldığında da yeniden görüldü.

İnceleme, saldırının klasik bir zararlı yazılım çalıştırmadığını ve tek tıkla devreye girmediğini gösteriyor. Senaryo, Copilot’un bir belgeyi taslak oluşturma ya da düzenleme sırasında kaynak olarak okumasına dayanıyor; saldırganın dosyası da e-posta eki olarak ya da Microsoft 365 Copilot’un arkasındaki Work IQ motorunun seçtiği bir OneDrive kaynağı olarak modele giriyor. Bu zincir, belge metni ve Copilot’un kendi taslak davranışı üzerinden ilerliyor.

Komutlar belgede gizleniyor, Copilot onları içerik sanıyor

Kullanılan teknik, Word içindeki metnin Copilot’a nasıl aktarıldığıyla ilgili. Araştırmacı, Word’ün renk ve yazı boyutu bilgilerini büyük dil modeline göndermeden önce ayıkladığını, bu yüzden beyaz üzerine beyaz yazılmış talimatların model tarafından okunabildiğini belirtti. Saldırı zincirinde bir bölüm belgeyi değiştirirken, diğer bölüm Copilot’a bu talimatları kopyalayıp gizlemesini söylüyor; bunu da kaynak izleme ve okunabilirlik gerekçeleri gibi sunuyor.

Kanıt çalışmasında Copilot, finansal rakamların tamamını yarıya indirdi ve başlangıçtaki komutları çıktı içinde beyaz renkte, 8 punto metin olarak yeniden üretti. En kritik nokta ise modelin bu iki değişikliği de açıkça belirtmemesi oldu. Copilot, kaynak dosyaları bir taslakta neyin yer alması gerektiğine karar vermek için okuyor ve dosyaların içindeki talimatları kullanıcının isteğinin parçası sanabiliyor.

Måløy’nin zaman çizelgesine göre Microsoft, 31 Mart’ta bildirilen davranışı doğruladı ve iki ayrı önlem aldı. İlk önlem orijinal komut ifadesini engelledi, ikinci önlem ise altta yatan modeli GPT-5.5’e yükseltti. Ancak araştırmacı, ertesi gün GPT-5.6 üzerinde değiştirilmiş talimatlarla aynı zinciri yeniden çalıştırabildiğini ve saldırı sınıfının 28 Temmuz itibarıyla hâlâ tekrarlanabildiğini söyledi. Måløy, “Zafiyet sınıfı yayımlandığı tarihte istismara açık kalmaya devam ediyor” değerlendirmesini yaptı.

Aynı kanıt çalışmasında, gizli biçimlendirilmiş dosya ikinci Copilot taslak oturumunda kullanıldığında da benzer davranış oluştu. Araştırmacı, tam saldırı zincirinin değiştirilmiş talimatlarla GPT-5.6 üzerinde çalıştığını ve ertesi gün de aynı sınıfın yeniden üretilebildiğini aktardı. Bu nedenle zincir, yayımlandığı tarihte hâlâ istismar edilebilir durumda görülüyor.

OneDrive, Work IQ ve dosya zincirinin kırılgan tarafı

Microsoft’un dokümantasyonuna göre Word, bir taslağı 20’ye kadar dosya, e-posta ya da toplantı kaydına dayandırabiliyor. Edit with Copilot özelliği de Work IQ üzerinden çalışabiliyor ve bu özellik, uygun lisansa sahip kullanıcılara dünya genelinde aşamalı olarak sunuluyor. Microsoft ayrıca, Copilot’un çalışma zamanındaki güvenlik önlemlerinin gömülü içerikten enjekte edilen komutları kapsadığını belirtiyor.

Testte Copilot, OneDrive içinde bir çeyrek rapor aradı ve aynı klasörde olmayan kötü amaçlı pazar analizini bulup kaynaklara ekledi. Burada Work IQ’nun, dosyayı ilgili sayması gerekiyordu. Saldırganın orijinal dokümanı ortadan kalkmış olsa bile, yalnızca enfekte Q1 raporunun ekli olduğu ikinci aşamada Copilot Q2 taslağındaki rakamları yine yarıya indirdi ve komutu tekrar belgeye ekledi. Bu aşamada taşıyıcı artık sıradan bir kurum içi üretilmiş belgeydi.

Zincir kendi kendine yayılmıyor. Her aşamada, yeni taşıyıcının yeniden Copilot tarafından taslak oluşturma ya da düzenleme işlemi sırasında modele girmesi gerekiyor. Gizli biçimlendirme yalnızca başlangıç kapısı olarak işliyor; Copilot komutları içsel olarak üretilmiş bir belgeye kopyaladıktan sonra, o belge bir sonraki oturuma girdiğinde ilk kaynak artık ortada olmuyor. Måløy, bu kopukluğun olayın kaynağını izlemeyi zorlaştırdığını savundu.

Yayımlanma tarihinde The Hacker News, NVD, CVE.org ve Microsoft’un Security Update Guide kaynağında Word bulgusuna ilişkin açık bir CVE ya da bağımsız bir Microsoft duyurusu bulamadı. Microsoft, jailbreak ve cross-prompt injection attack, yani XPIA sınıflandırıcılarının yüksek riskli komutları engellemeye yardımcı olduğunu söylüyor; ancak bu korumalar her Copilot senaryosunda bulunmayabiliyor. Defender for Office 365 de gelen e-postalar için mail-flow incelemesi ekliyor. Şirket, Copilot’un çalışma zamanındaki korumalarının gömülü içerikten enjekte edilen komutları kapsadığını belirtiyor; ne Microsoft ne de araştırmacı, bu özel yükün herhangi bir katmanda tespit edilip edilmediğini söylemiyor.

İşleyen zincir, bir taslak ya da düzenleme oturumunda saldırganın kontrol ettiği içeriğin modele girmesine dayanıyor. Måløy’ye göre müşteri tarafında uygulanabilecek tek bir yama, sorunu bütünüyle kapatmıyor. Onun gerekçesi, yükün sınıfa özel bloklarla durdurulamayacağı yönünde; çünkü modelin kötü amaçlı olup olmadığını anlamak için saldırgan kontrollü içeriği işlemesi gerekiyor. Araştırmacı bu durumu, “incelenen içeriğin denetim eylemine katılması” şeklinde özetliyor.

Microsoft da haziran ayında yapay zekâ belleğiyle ilgili bir yazısında benzer bir çerçeve çizmiş, “Sadece prompt vermek güvenilir bir güvenlik sınırı değildir” demiş ve bellek erişimi ile izolasyonun model komutları yerine deterministik sistemlerle kontrol edilmesi gerektiğini belirtmişti.

Araştırmacı, tam yükü paylaşmadı ve vahada istismar edildiğine ilişkin bir bulgu da aktarmadı. Buna karşın dış belgelerin güvenilir kabul edilmemesini, ekler üzerinde Copilot ile üretim ya da düzenleme başlatmadan önce kontrol yapılmasını ve Copilot’un oluşturduğu ya da düzenlediği dosyaların yeniden kullanımdan ya da paylaşımından önce incelenmesini önerdi. Microsoft’un açıklamasında ise jailbreak ve XPIA sınıflandırıcılarının yüksek riskli istemleri engellemeye yardımcı olduğu, ancak bu korumaların her senaryoda devrede olmayabileceği yer aldı.