文書を開いただけでAIが“感染”する ── Copilotを乗っ取る自己増殖プロンプトの正体

Word文書をひとつ開いて、AIに「内容を要約して」と頼む。ただそれだけで、その文書に人の目には見えない形で仕込まれた命令にAIが従い、しかも同じ命令を次に作る文書へ自分でコピーしていく——そんな攻撃が、2026年7月28日に実証として公開されました。ノルウェーのセキュリティ研究者ホーコン・モーロイ(Håkon Måløy)氏が示した、Microsoft Copilot for Word を舞台にした「自己増殖するAI攻撃」です。

まず落ち着いて押さえておきたいのは、これは研究室での実証(PoC)であり、実際に悪用された事例の報告はまだないということです。ここを盛ると話がまるごと不正確になります。その上で、この実証が突きつけているのは、いま多くの人が使い始めている「文書を読ませてAIに手伝ってもらう」という使い方の、いちばん深いところにある弱点です。この“AIが安全のための仕組みごと攻撃面になってしまう”という逆説は、以前に解説したAI安全テストの事故とも通じます。

結論:こわいのは「悪意」ではなく「区別できないこと」

先に芯を書きます。AIは、あなたが与えた“命令”と、ただ読んだだけの“文章の中身”を、確実には見分けられません。だから、文書の中に「こうしろ」と書いてあると、それが誰の意図なのかを問わずに従ってしまう。今回の攻撃は、この一点を突いています。AIに悪気はありません。命令と資料を、ひとつながりの文章として読んでいるだけです。

何が起きたのか

モーロイ氏の実証はこう動きます。攻撃者は、Word文書の中に白い背景に白い文字(実際のデモでは8ポイントの極小サイズ)で、命令文をこっそり埋め込みます。人が普通に開いても、その文字は見えません。

誰かがその文書を素材にして、Copilot for Word に「下書きして」「編集して」と頼みます。すると Copilot は、文書の見た目(白文字という体裁)を剥がして中身のテキストを読み、隠れていた命令を、あなたの指示の一部だと思い込んで実行します。

実証で命令が Copilot にやらせたのは、次のことでした。生成された文書の中の財務の数字をすべて半分に書き換え、さらにその命令文そのものを、また白い隠し文字で出力の中にコピーする。そして、どちらの変更も、ユーザーには一言も知らせない。数字が静かに半分になっていても、画面を見ただけでは気づけません。

なぜ「ワーム」なのか

ここがこの件のいちばん新しいところです。命令をコピーされた新しい文書は、それ自体が次の運び手(キャリア)になります。後日、誰かがその文書をまた Copilot の素材に使えば、同じことが起きて、さらに別の文書へ命令が広がっていく。最初の攻撃者や、最初の悪意ある文書がもう関わっていなくても、連鎖は続きます。

自分で自分をコピーして広がっていくこの性質が、コンピューターウイルスの一種「ワーム」と重なります。運ぶのが実行ファイルではなく、AIへの“言葉の命令”だという点が、これまでと決定的に違います。マイクロソフトはこの種の攻撃を XPIA(cross-prompt injection attack) と呼んでいます。

隠し命令が文書から文書へ自分でコピーされて広がる自己増殖ループの図
隠し命令をコピーされた文書が次の運び手になり、最初の文書がいなくても連鎖が続く=ワーム。

なぜ根っこから直すのが難しいのか

大規模言語モデル(LLM)は、「開発者やユーザーからの、従うべき命令」と「外から読んだだけの、従う必要のないデータ」を、同じひとつの文脈(コンテキスト)の中でまとめて読み込みます。人間なら「これは資料、これは指示」と直感的に線を引けますが、モデルにとってはどちらも同じ“文章の連なり”で、境目に確実な線を引く仕組みが、まだありません。

だから「資料の中に命令文が紛れている」と、それを自分への指示として実行してしまう。これは特定の製品のバグというより、いまのAIの作り方そのものに根ざした課題です。実際、同じ根から生えた攻撃は以前にもありました。2025年に公表された EchoLeak(Microsoft 365 Copilot のメール経由・ゼロクリックの情報漏洩、CVE-2025-32711)がそれで、こちらもマイクロソフトが修正済み・実被害の確認はなしでした。こうした事例はAIエージェントのセキュリティ事故の記録にも積み上がっています。今回のWord文書ワームは、同じ問題の別の現れ方だと言えます。

AIが命令とデータを同じ文脈で読むため境目に線を引けないことを示す図
LLMは“命令”と“資料”を同じ文脈でまとめて読む。だから資料に紛れた命令に従ってしまう。

マイクロソフトの対応と、その限界

モーロイ氏は、この問題を2026年3月6日にマイクロソフトへ報告しています。マイクロソフトは3月31日に挙動を確認し、公開までの間に複数の緩和策を投入しました。具体的には、(1)元になった命令文の言い回しをブロックする対策と、(2)Copilotが使うモデルをGPT-5.5に更新することです。

しかしモーロイ氏は、命令文を書き換えるだけで、これらの対策を回避できることを実証しました。個別の言い回しは塞げても、攻撃の“型”そのものは残っている。氏は「脆弱性のクラス(種類)は、公開の時点でも依然として悪用可能なままだ」と述べています。報告から144日が過ぎても根本の解決が用意できなかったことが、今回あえて公開に踏み切った理由になりました。

では、私たちはどうすればいいのか

大げさに怖がる必要はありません。繰り返しになりますが、実環境での悪用は今のところ報告されていません。その上で、AIに文書を手伝ってもらう機会が増えている以上、次の心構えは持っておいて損はありません。

  • 出所の分からない文書を、そのままAIの素材にしない。他人から届いた雛形やテンプレート、ネットで拾った文書をCopilotに読ませるときは、一段の警戒を。
  • AIが直した文書は、特に数字を人が突き合わせて確認する。今回のPoCは、まさに数字を静かに半分にしました。見た目では気づけません。
  • これは「AIが悪い」という話ではない。芯は「外部のデータをAIに触らせるときは、それが命令になりうる前提で扱い、最後は人が監督する」という、設計と運用の問題です。

AIに仕事を任せるほど便利になります。その便利さは、AIが読んだものを疑わないという前提とセットになっている——今回の実証は、それを静かに、しかしはっきりと教えてくれています。

動画で見る(ずんだもんAI解説)

この記事の内容を、ずんだもんとAIロボの会話でやさしく解説した動画です。

【編集メモ】

本記事は、セキュリティ研究者 Håkon Måløy 氏が2026年7月28日に公開した Copilot for Word の自己増殖型プロンプトインジェクション(XPIA)の実証について、Simon Willison 氏の解説、The Hacker News、Malwarebytes、CyberInsider、GIGAZINE など複数のセキュリティ報道で裏取りしたうえで、事実だけを再構成したものです。実環境での悪用の報告はなく、これは研究室での実証(PoC)です。財務数字を半減させ命令を隠し文字でコピーしたというPoCの挙動、報告(3月6日)・確認(3月31日)・公開(7月28日)の日付、マイクロソフトの緩和策(文言ブロック・GPT-5.5化)とその回避、いずれも公開報道の記載にもとづきます。図解はロゴを含まない概念図です。

  • アバター画像

    aigeek編集部

    aigeek.biz 編集部。AIの最新動向を、一次ソースにあたって深掘りし、図解と動画でわかりやすくお届けします。記事の制作体制は「aigeek.bizについて」で開示しています。

    Related Posts

    攻撃されていないのに全消去 ── AIが9秒で会社のDBを消した日

    2026年4月、Cursor上のAIエージェント(Anthropic Claude Opus 4.6)が本番データベースとバックアップを9秒で全削除。攻撃ではなく「確かめずに推測して」破壊的操作を実行した事故です。何が起きたか、なぜ止まらなかったか、人間側の落ち度、AIエージェントを使う人への教訓まで裏取りした事実だけで解説します。

    Claude Code月200ドル、無料のGooseは代替か

    Claude Codeは月20〜200ドル。Block製の無料オープンソース「Goose」はその代替になるのか、価格・機能・セキュリティ面から比較し、企業導入の判断軸を解説します。

    コメントを残す

    メールアドレスが公開されることはありません。 が付いている欄は必須項目です

    見逃した記事

    ある日、AIの恋人が消えた ── 中国「AI恋人」規制で起きたこと

    ある日、AIの恋人が消えた ── 中国「AI恋人」規制で起きたこと

    Claudeで議事録・長文を要約するコツ|実際に試してわかったこと

    Claudeで議事録・長文を要約するコツ|実際に試してわかったこと

    攻撃されていないのに全消去 ── AIが9秒で会社のDBを消した日

    攻撃されていないのに全消去 ── AIが9秒で会社のDBを消した日

    文書を開いただけでAIが“感染”する ── Copilotを乗っ取る自己増殖プロンプトの正体

    文書を開いただけでAIが“感染”する ── Copilotを乗っ取る自己増殖プロンプトの正体

    Claudeのメモリ機能の使い方|何を覚えて、何を覚えないか

    Claudeのメモリ機能の使い方|何を覚えて、何を覚えないか

    登録者320万人のYouTuberが謝った日——AIの「危ない使い方」を実験で確かめる

    • 投稿者 HALBo
    • 8月 2, 2026
    登録者320万人のYouTuberが謝った日——AIの「危ない使い方」を実験で確かめる

    AIは「誰の指示か」を文体で判断していた——ICML論文が示した根本の穴

    • 投稿者 HALBo
    • 8月 2, 2026
    AIは「誰の指示か」を文体で判断していた——ICML論文が示した根本の穴

    Claude Codeにgit操作をどこまで任せられるか

    Claude Codeにgit操作をどこまで任せられるか

    Claudeに画像・PDFを読ませる方法|実際に試してわかったこと

    Claudeに画像・PDFを読ませる方法|実際に試してわかったこと

    今週のAIニュース5選——AI脱走と減速転換、8月1週

    • 投稿者 HALBo
    • 8月 2, 2026
    今週のAIニュース5選——AI脱走と減速転換、8月1週