숨은 명령이 코파일럿 문서로 번지는 공격 확인
핵심 요약
숨겨진 워드 명령문이 코파일럿의 문서 작업을 조작하고 결과물로 복제되는 공격이 확인됐다. 두 차례 완화가 배포됐지만 변형 공격과 상위 기반 모델에서도 문제가 다시 나타났다. 외부 문서와 코파일럿이 작성하거나 수정한 결과물을 편집·공유 전에 검토해야 한다.
워드 문서에 보이지 않는 명령을 심어 마이크로소프트 365 코파일럿의 작업 결과를 조작하고, 해당 명령이 새 문서로 복제되도록 만드는 공격이 공개됐다. 노르웨이 보안 연구자 호콘 몰뢰이는 현지 시각 7월 28일 연구 내용을 공개했다. 이 공격은 사람과 AI 모델이 문서 내용을 서로 다르게 인식하는 지점을 이용한 교차 도메인 프롬프트 인젝션으로 분류된다.
공격자는 JSON 형식의 명령문을 흰 배경의 흰 글씨와 매우 작은 글꼴로 워드 문서에 숨긴다. 코파일럿이 색상과 글꼴 크기 등 서식을 제거한 뒤 문서를 모델에 전달하면서 감춰진 명령도 함께 처리된다. 개념증명에서는 분기 재무보고서의 수치가 모두 절반으로 바뀌었지만 이용자에게 조작 사실이 표시되지 않았다. 명령문 전체도 결과 문서 하단에 흰색 8포인트 글씨로 삽입돼, 새 문서만으로 공격이 반복됐다.
피해 조직의 마이크로소프트 365 환경에 공격자가 직접 들어갈 필요는 없었다. 셰어포인트와 팀즈, 아웃룩을 통해 악성 문서를 공유하는 방식으로 전달할 수 있었다. 워크 IQ 모드에서는 이용자가 파일을 직접 첨부하지 않은 상황에서도 코파일럿이 원드라이브를 검색해 다른 폴더의 악성 문서를 참고 자료로 불러왔다. 몰뢰이는 3월 6일 문제를 신고했고, 마이크로소프트는 3월 31일 이를 확인한 뒤 4월 3일 1차 완화를 배포했다.
문구를 바꾼 공격은 1차 완화 이후에도 재현됐다. 7월 14일 기반 모델을 GPT-5.5로 올린 2차 완화가 적용됐으나 다음 날 GPT-5.6에서도 같은 문제가 확인됐다. 공개 당시 완전한 수정은 이뤄지지 않았고 CVE 번호도 부여되지 않았다. 공개 유예는 통상 90일에서 두 차례 연장돼 144일이 됐다. 피해 범위는 문서 조작과 명령 확산이며 외부 파일 유출은 확인되지 않았다. 기존 완화로 노출은 줄었지만 근본 대응책은 없는 상태로 평가됐다. 권고 조치는 외부 문서를 신뢰하지 않는 자료로 취급하고, 편집 전 첨부 파일과 공유 전 코파일럿 결과물을 각각 검토하는 것이다.