MSRC

Copilot for Wordに自己増殖型AIワーム。144日経っても直らず

AI

Copilot for Wordに自己増殖型AIワーム。144日経っても直らず

Word文書に隠した命令がCopilotを乗っ取り、生成した文書を次の感染源に変える。マイクロソフトはモデル更新を含む対策を重ねたが、攻撃の手口を変えるだけで再現できる状態が続いている。 文書が文書を汚染する ノルウェーのデータサイエンティスト、ホーコン・モーロイ(Håkon Måløy)氏が現地時間7月28日、Copilot for Wordを経由してWord文書間を自己増殖するAIワームの実証結果を公開した。応用AIと機械学習の博士号を持つモーロイ氏が「Context Collapse」と名付けたシリーズの第3弾にあたる。 Part 1ではCopilotのメモリ汚染、Part 2ではメール経由の命令注入を扱い、いずれも緩和済みとなった。今回は公開時点で未修正のまま残っている。 攻撃者はWord文書に悪意のある命令を仕込む。白背景に白文字、フォントサイズ8で記述するため肉眼ではまず見えないが、Copilot for Wordはテキストの色やサイズといった書式情報をすべて除去してからLLM(大規模言語モデル)に渡すため、Copilotには読める。 被害者がこの文書をCopi

VS Codeのゼロデイ、リンク1つでGitHubトークンが盗まれる

セキュリティ

VS Codeのゼロデイ、リンク1つでGitHubトークンが盗まれる

Microsoftの脆弱性対応に失望した研究者がまた一人、協調的開示を放棄した。今度はVS Codeだ。github.devのリンクを1回クリックするだけで、GitHubのOAuthトークンが丸ごと抜かれる脆弱性が、事前通告なしで公開された。 研究者が選んだ「1時間前通告」 セキュリティ研究者のアンマル・アスカル(Ammar Askar)氏が6月2日、VS Codeのゼロデイ脆弱性を自身のブログで公開した。GitHubのセキュリティ担当者に連絡したのは、公開のわずか1時間前。MSRCへの報告は行っていない。 アスカル氏はジョージア工科大学所属のセキュリティ研究者で、GitHub公式ブログでバグバウンティプログラムのトップコントリビューターとして紹介された実績を持つ。素性不明の人物ではない。 協調的開示を飛ばした理由を、アスカル氏は明確に述べている。2023年にVS CodeのRCE脆弱性をMSRCに報告した際、Microsoftは黙ってパッチを適用し、クレジットを一切与えず、「セキュリティ上の影響なし」と分類した。バグバウンティも不適格と判定された。その経験から、VS Cod

Microsoftが折れた、ゼロデイ騒動の裏側

セキュリティ

Microsoftが折れた、ゼロデイ騒動の裏側

6週間で6件のWindowsゼロデイを公開し続けた匿名研究者に対し、Microsoftが法的措置を示唆して業界から総批判を浴びた一件。週末を挟んで、Microsoftはトーンを一変させた。だが問題は沈静化するどころか、新たな段階に入りつつある。 5月27日の声明が招いた炎上 経緯を手短に振り返る。Nightmare Eclipseを名乗る研究者が4月初旬からWindowsのゼロデイ脆弱性を次々と公開してきた件は既報の通りだ。BlueHammer(CVE-2026-33825)、RedSun(CVE-2026-41091)、UnDefend(CVE-2026-45498)、YellowKey(CVE-2026-45585)、GreenPlasma、MiniPlasma。計6件。いずれもMicrosoft DefenderやBitLockerといったWindowsの防御機構の根幹を突く脆弱性で、うち3件はCISAが悪用確認済みとしてKEVカタログに追加している。 Nightmare Eclipse事件の経緯 4月

Windowsゼロデイ6件を巡りMSRC対応に批判 開示プロセスを検証

セキュリティ

Windowsゼロデイ6件を巡りMSRC対応に批判 開示プロセスを検証

4月から6週間で6件のWindowsゼロデイを世に放った匿名の研究者と、法的措置を示唆して応じたMicrosoft。この対立の底にあるのは、セキュリティ研究者との「信頼」を自ら壊してきた企業の姿だ。 6週間、6件のゼロデイ 2026年4月2日、Nightmare Eclipse(別名Chaotic Eclipse)を名乗る匿名のセキュリティ研究者が、Windows Defenderの特権昇格脆弱性「BlueHammer」の実証コードをGitHubに公開した。協調的脆弱性開示(CVD)のプロセスを経ていない、事前通告なしの公開だった。 それから6週間で、公開されたゼロデイは計6件に膨れ上がった。 BlueHammer(CVE-2026-33825)はWindows Defenderの脅威修復エンジンに存在するTOCTOU(検査と使用の間の競合状態)を突く。4月14日のPatch Tuesdayで修正済み。RedSun(CVE-2026-41091)はDefenderのマルウェア対策エンジンにおけるリンク解決の不備を突き、SYSTEM権限を奪取する。UnDefend(CVE-20