AI Worm(AI 蠕虫)
AI WormAI 助手之间自己传播的蠕虫
亦作、亦称:AI 蠕虫 · AI Worm · GenAI Worm · 自传播提示蠕虫 · Self-Replicating Prompt Worm
AI Worm(AI 蠕虫)是以提示词为载体、借 AI 助手数据流自传播的蠕虫——不靠漏洞,只靠『指令与数据不分』。理论上源于 2024 年 Morris II 的对抗性自复制提示(ASRP, arXiv:2403.02817),2026 年 Copilot for Word 跨域注入(Håkon Måløy)是其真实落地。
定义与两种范式
AI Worm 这个词在 2026 年被两套不同研究同时使用,必须区分。网络漏洞利用型(多伦多大学 CleverHans Lab)是运行在被感染主机上、由 LLM 实时推理生成攻击策略、靠利用 CVE 横向移动的恶意进程。AI 助手通道型(本条所指)则以一段提示词为载体,借文档/邮件/RAG 数据流传播,不需要任何软件漏洞,只需 AI 助手会把读到的内容当指令执行。后者更隐蔽:每次传播都由真实用户的正常操作触发,没有『异常进程』可供检测。
理论源头:ASRP 与 RAG 持久化
Morris II(arXiv:2403.02817)的核心武器是对抗性自复制提示(ASRP),由三个组件构成:j(jailbreak) 越狱前缀迫使模型听从后续指令;r(replicate) 把输入复制到输出的指令,是自传播引擎;m(malicious) 附加恶意动作(窃数据、发垃圾邮件)。它是一种 RAG 蠕虫:一旦 ASRP 写进受害者的 RAG 数据库,就获得跨会话持久性,每次被检索到就执行一次并感染新输出。这正是『让数据重新变成代码』的经典攻击思想在 LLM 时代的再现。
2026 真实案例与防御
2026 年 7 月 Håkon Måløy 披露:攻击者在 Word 文档末尾用白色字体隐藏 JSON 提示,当受害者用它作为 Copilot 上下文时,Copilot 剥离格式、读取隐藏指令、篡改文档(如修改财务数字),并把完整恶意提示追加进新生成的文档——新文档成为新载体,即使原始外部文档已不在场也能继续传播。研究者将其定性为跨域提示注入(XPIA),并在 GPT-5.5/5.6 上复现。防御核心是重建指令与数据的边界:输入定界与指令性语句降权、输出净化与隐藏内容扫描、高影响操作人工门禁、完整的输入输出审计与污染溯源。
常见误解
日常交流中容易听到的简化说法,未必准确,但能帮助理解误解从何而来。
- 「AI 助手之间自己传播的蠕虫」
- 「藏在文档里的指令会传染」
相关术语
和本术语关联紧密的其他词条,便于串联理解。
🎯 考点练习
含该术语的高频面试题,含标准答案与追问。
- 高级概念高频查看详解 →
AI Worm 的攻击链:从 Prompt 注入到自传播蠕虫,与传统恶意软件有何本质区别?
考察候选人对「AI 助手通道蠕虫」这一新攻击范式的理解:它不靠软件漏洞,而靠「指令与数据不分」自传播;能否讲清从 Morris II 的对抗性自复制提示(ASRP)到 2026 年 Copilot for Word 真实案例的攻击链,并对比与传统恶意软件的根本区别。
- 高级场景查看详解 →
AI Agent 自主发现 0day 漏洞带来哪些安全影响?如何防御?
当 AI Agent 能自主发现 Redis 等软件的 0day 并构建 RCE,攻防双方的能力天平被重新校准。防御侧要把 AI 用于主动审计与红队、缩短检测-响应时间、收敛暴露面,并假设"攻击者也有同等 AI 能力"来设计纵深防御。
- 高级场景高频查看详解 →
什么是 Prompt Injection?如何防御?
攻击者在输入中嵌入恶意指令劫持模型行为;防御靠输入过滤、权限隔离、输出校验与人机确认。
- 初级概念高频查看详解 →
什么是 AI Agent?它与大语言模型(LLM)的本质区别是什么?
AI Agent 是以 LLM 为大脑、能感知环境并自主规划、调用工具、多步执行并按反馈迭代以达成目标的系统;LLM 只是无状态的文本输入到输出函数。
延伸阅读
从知识库精选 2 篇文章,帮助深入理解该术语。
- 1
AI Worm 攻防:AI 助手通道里的自传播指令蠕虫
2026 年 7 月,安全研究者 Håkon Måløy 披露了一个 Microsoft Copilot for Word 的跨域提示注入漏洞:藏在文档里的隐藏指令能篡改 Copilot 生成的内容,并把自身复制进新文档,形成在企业文档协作流程中自传播的「AI 蠕虫」。这不是孤立猎奇——它是 2024 年 Morris II 论文提出的「对抗性自复制提示」理论在真实生产环境的落地。本文不复述单个 CVE 的细节,而是讲清楚长期有效的三件事:AI 助手通道为什么是蠕虫的天然温床、两类 AI 蠕虫传播范式的本质区别、以及基于「指令与数据分离」的防御体系。这些原理不会因某个补丁发布而过时。
- 2
AI 蠕虫威胁:开源模型如何赋能自适应计算机蠕虫与企业网络安全危机
2026 年 6 月,多伦多大学 CleverHans Lab 发表突破性研究:利用免费开源 LLM 构建的 AI 蠕虫可在 7 天内攻陷模拟企业网络中 73.8% 的主机。本文深度解析 AI 蠕虫的技术原理、实验数据、与传统蠕虫的本质区别,以及企业应如何构建面向 AI 时代的防御体系
外部参考
维基百科:查看「AI Worm」词条本页内容为本站原创撰写;维基百科链接仅作延伸参考。
