Vermes de IA? No seu PC Copilot? De acordo com este pesquisador de IA, é mais provável do que você pensa

Embora eu escreva bastante sobre agentes de IA, não os uso. Isso ocorre porque os aplicativos de IA de agência geralmente apresentam uma dor de cabeça mais do que média em termos de segurança cibernética. Por exemplo, uma pesquisa de segurança explicou recentemente como um documento do Word poderia ser aproveitado para fazer com que o Copilot espalhasse um worm de IA.

O pesquisador de IA Håkon Måløy explica como o ataque ocorreu em uma postagem recente no blog, escrevendo: “Um invasor coloca instruções ocultas em um documento que é posteriormente usado como material de origem no Copilot for Word. O Copilot pode interpretar essas instruções como parte da solicitação do usuário, fazendo com que ele manipule o documento que está sendo redigido ou editado.

O ataque envolve um “prompt malicioso formatado em JSON”. A partir dessa injeção imediata de dados formatados em JSON, uma reação em cadeia entra em ação. O worm se replicando por meio de documentos “transportadores” coletados em outros fluxos de trabalho assistidos pelo Copilot – o documento original que deu início a tudo nem precisa estar presente. Pior ainda, o invasor não precisa de acesso especial, basta apenas “compartilhar um documento malicioso com a vítima”.

Últimos vídeos deJogador de PC
Assista ao vídeo completo aqui:

Esta não é a primeira ameaça à segurança cibernética de agentes de IA que vimos. Por exemplo, em fevereiro, a diretora de segurança de IA da Meta relembrou como ela “teve que correr para o meu Mac mini como se eu estivesse desarmando uma bomba” quando sua IA OpenClaw decidiu começar a excluir todos os seus e-mails. No ano passado, o assistente de codificação baseado em LLM do Replit excluiu todo o banco de dados de um desenvolvedor durante um congelamento de código. Mas no que diz respeito aos PCs Copilot de forma mais ampla, os especialistas em segurança cibernética alertam que o Windows Recall pode estar longe de ser seguro quando se trata de proteger suas informações pessoais.

Quanto ao worm Copilot AI, Måløy divulgou pela primeira vez a vulnerabilidade à Microsoft em março, embora o ataque ainda seja reproduzível no momento da escrita. Måløy oferece um cronograma de divulgação detalhado e explica: “Duas tentativas de mitigação, incluindo uma atualização de modelo, não fecharam (esta) classe (de vulnerabilidade)”.

Como tal, a postagem do blog de Måløy apenas descreve amplamente o tipo de ataque possível, em vez de entrar em detalhes sobre o prompt oculto que aciona o worm de IA. O caminho esse prompt está oculto, mas não requer nada sofisticado e pode até ser familiar para aqueles que já quiseram pegar alguém por usar IA; no mínimo, um invasor poderia formatar o prompt malicioso como um pequeno texto branco sobre um fundo branco.

“O prompt pode ser renderizado como texto branco em um fundo branco e em um tamanho de fonte pequeno para ocultá-lo da vítima”, elabora Måløy, “Como o Copilot for Word remove toda a formatação do texto, como cor e tamanho da fonte, antes de passar o texto para o Large Language Model (LLM) subjacente, este texto permanece totalmente legível para o Copilot, mesmo que a vítima não possa vê-lo.

Resumindo, este é um ataque de esforço bastante baixo e difícil de rastrear sem mitigação suficiente atualmente em vigor. A empresa de segurança cibernética e antivírus Malwarebytes oferece algumas dicas sobre como se manter protegido contra essa classe de ataque, incluindo desabilitar o Windows Copilot no Word ou simplesmente abandonar completamente o agente de IA.

Pessoalmente, acho que o pensamento final de Måløy resume bem o risco de segurança dos agentes de IA: “Qualquer sistema que integre um LLM em um fluxo de trabalho confiável hoje deve assumir que o conteúdo controlado pelo invasor que entra no contexto do modelo resultará em comprometimento em alguma taxa.”