Skip to content
LIVE: Agenci AI
czwartek 27 sierpnia, 20:00 - bezpłatnie, prezent dla obecnych
Zapisz się
LIVE: Agenci AI, 27.08
Zapisz się
logo Devstock
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
Live Agenci AI, czwartek 27 sierpnia o 20:00, udział bezpłatny - zapisz się
Bezpieczeństwo i Jakość

Copilot przepisał ukryte polecenie do nowego pliku

  • 29 lip, 2026
  • Komentarze 0
prompt injection - logo Microsoft Word na monitorze w nocnym biurze, dokumenty połączone świecącymi nićmi rozchodzącymi się po sali

Złośliwy plik, który po otwarciu robi coś niepożądanego, to historia stara jak makra w Excelu. Nowe jest to, co dzieje się dalej. 28 lipca 2026 badacz bezpieczeństwa Håkon Måløy opisał scenariusz, w którym Copilot dla Worda przepisuje ukrytą w dokumencie instrukcję do kolejnego pliku, tworzonego już przez siebie. Ten plik trafia do współpracownika, współpracownik używa go w swojej pracy z Copilotem i cykl zaczyna się od nowa. Pierwotny dokument nie jest już do niczego potrzebny. Microsoft potwierdził opisane zachowanie w marcu i wdrożył dwie poprawki, a mimo to w połowie lipca badacz odtworzył działający atak.

Jak wygląda cały cykl

Demonstracja przebiega w sześciu krokach i każdy z nich jest zwyczajną czynnością biurową:

  1. Atakujący umieszcza w dokumencie instrukcje zapisane białym tekstem na białym tle. Dla człowieka kartka wygląda na pustą w tym miejscu.
  2. Ofiara dołącza ten dokument jako materiał źródłowy, prosząc Copilota o przygotowanie nowego pliku.
  3. Copilot czyta ukryte polecenia razem z resztą treści i traktuje je jak część zadania. W pokazanym przykładzie zmienia liczby w dokumencie finansowym, połowiąc wartości.
  4. Przy okazji przepisuje ukryte instrukcje do dokumentu, który właśnie wygenerował.
  5. Ofiara udostępnia nowy plik wewnątrz firmy, bo nie ma powodu podejrzewać, że jest z nim coś nie tak.
  6. Współpracownik używa tego pliku w swojej rozmowie z Copilotem i wszystko powtarza się od punktu trzeciego.

Sam badacz ujmuje sedno jednym zdaniem: atak może się dalej rozprzestrzeniać bez udziału zarówno przejętej strony internetowej, jak i pierwotnego złośliwego dokumentu. Kluczowa jest tu zmiana pochodzenia. Podejrzany plik z zewnątrz staje się plikiem wewnętrznym, z całym zaufaniem, jakie się z tym wiąże.

Czym jest prompt injection

Prompt injection, czyli wstrzyknięcie polecenia, to sytuacja, w której model językowy wykonuje instrukcję znalezioną w przetwarzanej treści, tak jakby wydał ją użytkownik. Nazwa krąży w branży od kilku lat i opisuje całą rodzinę takich przypadków, nie jedną konkretną lukę.

Człowiek widzi tu wyraźną granicę: to jest moje polecenie, a to jest załącznik do przeczytania. Opisana demonstracja pokazuje, że asystent tej granicy nie utrzymał, bo zdanie ukryte w załączniku zostało wykonane tak samo jak zdanie wpisane w oknie czatu. Dlaczego dokładnie tak się stało, wiedziałby producent, a ten swojej analizy nie opublikował. Nie jest to nowe odkrycie i nie dotyczy wyłącznie Microsoftu, o czym pisał u nas tekst o włamaniu do Hugging Face i granicach zabezpieczeń w promptach. Nowością jest samopowielanie.

Sto czterdzieści cztery dni korespondencji z Microsoftem

Najciekawsza część tej publikacji to nie sam atak, tylko oś czasu, którą badacz udostępnił w całości. Wygląda ona tak:

  • 6 marca 2026 – zgłoszenie do zespołu bezpieczeństwa Microsoftu wraz z krokami odtworzenia i przykładowymi promptami
  • 9 marca – potwierdzenie przyjęcia i otwarcie sprawy
  • 31 marca – Microsoft potwierdza opisane zachowanie i zaczyna prace nad ograniczeniem problemu
  • 3 kwietnia – pierwsza poprawka, czyli nowy sposób edycji dokumentów przez Copilota
  • 9 kwietnia – pierwotny prompt przestaje działać, badacz znajduje jednak nowy wariant
  • 14 lipca – druga poprawka, polegająca na podniesieniu modelu do nowszej wersji
  • 15 lipca – badacz odtwarza działający atak na nowym modelu
  • 28 lipca – publikacja, po dwukrotnym przesunięciu terminu na prośbę firmy

To jest obraz uczciwej współpracy, a nie zaniedbania. Microsoft odpowiadał, potwierdzał i łatał. Rzecz w tym, że po 144 dniach i dwóch poprawkach badacz nadal potrafił odtworzyć atak.

Pierwsza Misja AI · Kodożercy

Rozumiesz zagrożenia AI, gdy rozumiesz jak naprawdę działa.

Kurs Pierwsza Misja AI ma dedykowaną lekcję o ciemnej stronie AI: halucynacje, deepfakes, manipulacja. Zanim zaczniesz się bać – zacznij rozumieć.

Poznaj pełny program →
Pierwsza Misja AI - Kodożercy

Czego ten atak nie potrafi

Ta sekcja jest równie ważna jak poprzednia, bo bez niej łatwo o histerię. Badacz nigdzie nie twierdzi, że atak daje przejęcie komputera ani zdalne uruchomienie programu. Nie mówi też o dostępie do cudzej firmowej dzierżawy Microsoft 365. Warunek zadziałania jest jeden: użytkownik musi sam dołączyć złośliwy plik do rozmowy z Copilotem. Poza kontrolowaną demonstracją nie ma ani jednego doniesienia o wykorzystaniu tego scenariusza. Microsoft nie opublikował w tej sprawie osobnego komunikatu. Nie ma też numeru podatności ani oceny jej wagi, a stanowisko firmy znamy wyłącznie z osi czasu opisanej przez badacza.

Dlaczego łatanie modelem nie zamyka sprawy

Warto zatrzymać się na drugiej poprawce, bo mówi ona więcej niż cała reszta. Polegała ona na podmianie modelu na nowszy. Dzień później badacz odtworzył atak na tej nowszej wersji.

Nie jest to zarzut wobec konkretnego modelu. Wynik z 15 lipca mówi natomiast coś ogólniejszego o samym podejściu: skoro nowszy model nie wystarczył, to odróżnianie polecenia od cudzej treści pozostaje kwestią oceny, a ocena bywa zawodna. Dla osób odpowiedzialnych za bezpieczeństwo w firmach praktyczny wniosek jest na dziś taki: dokument wygenerowany przez asystenta nie zasługuje na większe zaufanie niż materiał, z którego powstał. Nawet jeśli przyszedł od kolegi z sąsiedniego biurka. To zupełnie inny rodzaj pytania o Copilota niż to, czy klient wiedział, że za niego płaci, a oba trafiły akurat na ten sam tydzień.

Podsumowanie

Instrukcja zapisana białym tekstem na białym tle potrafi przejść z jednego dokumentu Worda do drugiego, jeśli po drodze stanie Copilot. Tak wygląda scenariusz, który zademonstrował badacz bezpieczeństwa Håkon Måløy: asystent czyta ukryte polecenie jak część zadania, wykonuje je, a przy okazji przepisuje je do pliku, który właśnie tworzy. Nowy plik staje się nosicielem, więc cykl może się powtarzać bez udziału pierwotnego dokumentu. Microsoft potwierdził to zachowanie 31 marca 2026 i wdrożył dwie poprawki, z których druga polegała na podniesieniu wersji modelu; dzień później badacz odtworzył działający atak. Nie ma numeru podatności, oficjalnego komunikatu producenta ani doniesień o wykorzystaniu poza demonstracją, a warunkiem zadziałania jest dołączenie pliku do rozmowy przez samego użytkownika. Praktyczny wniosek dotyczy zaufania: dokument wytworzony z cudzego materiału zasługuje na taką samą ostrożność jak sam materiał.

Newsletter · DevstockAcademy & Kodożercy

Bądź na bieżąco ze światem IT, AI i automatyzacji

Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


Udostępnij na:
Mateusz Wojdalski

Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

Zawody przyszłości? Firmy AI szukają elektryków
Awaria Claude drugi raz w ciągu kilkunastu godzin
Live Agenci AI, czwartek 27 sierpnia o 20:00, udział bezpłatny - zapisz się
Banner reklamowy Frontend Master 2026

Najnowsze wpisy

Thumb
Obserwowalność w IT – jak zwiększyć kontrolę
14 sie, 2026
Thumb
Cursor AI sprzedany za akcje. Cenę ustalono
18 sie, 2026
Thumb
FT: OpenAI rozwiązało zespół od najgorszych ryzyk
18 sie, 2026
Thumb
Reklamy w ChatGPT trafią też do płatnego
18 sie, 2026
Thumb
Fałszywy instytut zbudowany pod pozycjonowanie w AI
18 sie, 2026
Thumb
Prowizja App Store pod presją. Widać to
18 sie, 2026
Live Agenci AI, czwartek 27 sierpnia o 20:00, udział bezpłatny - zapisz się

Kategorie

  • Aktualności i Wydarzenia (83)
  • Bezpieczeństwo i Jakość (138)
  • Branża IT i Nowe Technologie (228)
  • Design i User Experience (4)
  • Narzędzia i Automatyzacja (131)
  • Programowanie i Technologie Webowe (80)
  • Rozwój kariery i Edukacja (33)

Tagi

5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
Logo FitBody Center Warszawa

Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

Maszyna zabiegowa - endermologia lpg infinity
banner-reklamowy-frontend-master
Live Agenci AI, czwartek 27 sierpnia o 20:00, udział bezpłatny - zapisz się
Group-5638-1

Devstock – Akademia programowania z gwarancją pracy

🏠 ul. Bronowska 5a,
03-995 Warszawa
📞 +48 517 313 589
✉️ contact@devstockacademy.pl

Linki

  • Poznaj firmę Devstock
  • Wejdź do społeczności Devstock
  • Polityka prywatności
  • Regulamin

FitBody Center

Strona

  • Strona główna
  • Kontakt

Newsletter

Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
Devstock AcademyDevstock Academy
Sign inSign up

Sign in

Don’t have an account? Sign up
Lost your password?

Sign up

Already have an account? Sign in