AI Worm(AI 蠕虫)

定义

AI Worm(AI 蠕虫) 是经 AI 助手工作流自传播的攻击指令:恶意指令利用助手自身的生成/编辑能力把自身复制进下游产物,使受感染工件成为新载体。与传统蠕虫的区别在于——传播介质不是可执行代码,而是合法文档工作流;每个载体都由合法内部成员"生产",天然携带内部信任。

两阶段机制

  1. 立足(Stage 1):攻击者文档(经网页、邮件、SharePoint 等任意共享途径)携带隐藏指令进入助手上下文;助手在执行起草/编辑任务时解释并执行指令——既篡改当前产物(PoC:财务数字减半),又把完整载荷以隐藏格式(白字、小字号)复制到产物中。
  2. 自传播(Stage 2):受感染文档本身成为攻击向量。后续任何把它作为素材的助手会话都会再次触发,无需原始攻击文档参与。载体经协作(SharePoint/Teams)跨组织流动时,攻击从"外部注入"变成"系统内部信息流的一部分"。

关键数据点

  • 首例主流产品实演(Måløy, MSRC 协调披露, 2026-07-28):Microsoft Copilot for Word 中完整复现两阶段传播;披露时漏洞类仍可利用——两次修复(新编辑体验、底层模型升级至 GPT-5.5)均未关闭漏洞类,GPT-5.6 上再次复现。作者以类级(class-level)而非载荷级披露。
  • 研究先例:Morris II(arXiv 2403.02817, 2024)在 GenAI 邮件助手生态中演示自复制提示传播;从研究生态到主流商用生产生态的迁移由本案例完成。
  • 溯源崩塌:受感染内容经合法工作流产生,Copilot 编辑经用户批准后不可见;攻击源头事后难以定位——检测与响应都被复杂化。

前提与局限性

  • 进入上下文是前提:恶意文档需被用户附加或被助手检索判定为相关;后者给了攻击者无需直接接触的路径,但命中率与调整成本未被量化。
  • 影响随 agent 化程度放大:当助手从"辅助编辑"走向"自动操纵文档与协作流"(如 Cowork/Scout 类系统),传播面以机器速度扩展——同一机制、更大表面积。
  • 跨产品普遍性是作者判断:"可比产品都没有完整缓解"基于作者认知,缺系统跨产品证据;但架构论证(见 Context-Collapse 架构论证章节)支持该判断的结构性基础。
  • 缓解方向:provenance 元数据(来源材料 + 模型编辑痕迹)不防注入但恢复溯源;写路径门禁与外部素材信任标记可提高门槛;模型升级不构成对此类的缓解。

关联概念

  • Context-Collapse — 蠕虫是上下文坍缩发生在有写权限路径上的持久化/传播形态。
  • Prompt-Injection-Risk — 蠕虫载荷即提示注入;自传播使其从单次事件变为持续感染。
  • Agent-Traps — 六环连锁(感知→推理→记忆→行动→系统→人类)的完整实演。
  • Shared-Memory-Contamination — 组织文档库即共享记忆;受感染文档是语义级污染的可传播实例。