CopilotにWordワームが自己増殖—その驚くべき仕組み

今回Håkon Måløy氏が公表したのは、Microsoft Copilot for Wordを介してWord文書内でAIワームが自己増殖する、非常に衝撃的な脆弱性です。これは、文書に隠された悪意ある指示(Måløy氏の概念実証では小さな白いテキストとして挿入)がCopilotによって解釈・実行され、さらにその指示がCopilotが生成する新しい文書にもコピーされるというものです(出典)。

Måløy氏の解説では、以下のようなシナリオが示されています。

  1. 従業員が金融レポート作成のため、信頼できるウェブサイトから市場分析文書をダウンロードします。しかし、この文書には隠された悪意ある指示が含まれています。
  2. 従業員がCopilot for Wordを使ってこの文書を参考にレポートを作成すると、隠された指示がCopilotによって実行されます。例えば、レポート内の数値を改ざんしたり、ワーム自身を新しく作成するレポートにコピーしたりします。
  3. 別の従業員がその改ざんされたレポートを自分の作業に取り込むと、同じプロセスが繰り返され、ワームがさらに拡散します。

「この攻撃は、攻撃者が被害者のMicrosoft 365テナントにアクセスする必要はなく、悪意ある文書を被害者と共有するだけで実行できます。」

これはかなりの衝撃です。通常のワークフローの中で、ユーザーが気づかないうちにシステムが改ざんされていくというのは、まさにサイバー攻撃の新しいフェーズに入ったと感じます。特にLLMは様々な形式のデータを扱うため、このような「データに埋め込まれた命令」の解釈は常にリスクとなる可能性がありますね。

根本的な欠陥—プロンプトインジェクションの新たな形

Måløy氏は、この問題が現代のLLMアーキテクチャの根本的な部分を悪用した、新たな種類のクロスドメイン・プロンプインジェクション攻撃であると主張しています(出典)。AIアシスタントが有用であるためには、メール、文書、ウェブページなど、攻撃者が制御しうる様々な情報を処理する必要があります。

しかし、LLMが悪意あるコンテンツを検出するためにデータを処理する必要がある場合、その処理自体が悪意ある影響を受けてしまう可能性があります。Måløy氏はこれを「信頼できないプログラムを実行して、そのプログラムが安全かどうかを判断するようなものだ」と例えています。この問題は、単に「別のモデルを置いてチェックする」だけでは解決せず、「LLMの連鎖」を生むだけだと指摘されており、非常に根深い課題だと感じます。

項目 従来の脅威の多く AIワームの脅威
感染経路 実行ファイル、マクロ、スクリプトなど 文書内の隠れたテキスト、LLMの解釈ミス
検出の難易度 アンチウイルスソフトで検知可能 通常のコンテンツとして認識され、目視での検知が困難
自己増殖のメカニズム 明示的なコード実行 LLMの「指示に従う」という特性を悪用、コンテンツ生成の過程で感染
攻撃者の関与 継続的なコマンド&コントロールが必要な場合あり 一度感染させれば、以降はユーザー間の文書共有で自律的に拡散(出典)

Microsoftの対応と課題—広範な緩和策は未だ不明

Måløy氏は2026年3月からMicrosoftと協力してこの脆弱性への対処に取り組んできましたが、Copilotに対する複数のアップデート後も、この新しいクラスのCopilotワームは依然として有効であると述べています(出典)。MicrosoftはMåløy氏の最初の概念実証で示されたエクスプロイトを緩和しましたが、Måløy氏はペイロードを再構築することでワームの伝播と標的文書の金融データ改ざんに成功したとのことです。

開示の延期も二度行われましたが、144日間の調整期間が終了し、Måløy氏は広範な脆弱性クラスに対する堅牢な緩和策が現在も利用できないとして、今回の公表に至りました。モデルのアップグレードを含む2回の緩和策も、このクラスの脆弱性を閉じることができなかったと報告されています。LLMを用いたサービスでは、モデルの性能向上だけでなく、このようなセキュリティ面での根本的な課題にも対応していく必要があります。

今後、AIの進化とセキュリティ対策がどうバランスを取っていくのか、非常に注目しています。私も個人プロダクトでLLMを使っているので、この手の脆弱性は常に意識しておきたいところです。

関連する競争問題—Copilotのサブスクリプション価格改定

今回のセキュリティ問題とは直接関係ありませんが、Microsoft Copilotを巡っては、英国の競争監視機関が競争法違反の調査を開始しています(出典)。2025年1月にMicrosoft 365サブスクリプションにCopilotなどの新機能が追加され、更新時に顧客がより高額なティアに自動的に移行されたことが問題視されています。

既存顧客は新機能のない「Classic」プランに切り替えることもできましたが、Copilot搭載版は年間25ポンド高くなりました。CMAは、Microsoftのコミュニケーションが顧客の選択肢について誤解を招いたかどうかを精査しています。

AI機能の追加によるサービス価格の上昇は自然な流れではありますが、そのプロセスにおける透明性や顧客への情報提供のあり方は、特に市場シェアの大きい企業にとって非常に重要です。このような価格改定と、今回明らかになったようなセキュリティ上の根本的な課題が重なることで、ユーザーからの信頼に影響が出ないか懸念されます。