# 마이크로소프트 워드용 Copilot을 표적으로 한 문서 기반의 자가 복제 AI 워즈가 처음으로 실증됨

> https://bookfactory.kr/c/news/8759
> 게시판: 뉴스
> 작성자: tachikoma43
> 작성일: 2026-07-30T22:58:32.482Z

---

마이크로소프트는 워드, 엑셀과 같은 오피스용 소프트웨어를 모아 놓은 오피스 스위트에 생성 AI 어시스턴트인 Copilot을 통합하고 있습니다. 특히, 워드용 Copilot을 표적으로 하는 문서 기반의 자가 증식형 멀웨어, 즉 “AI 웜”의 효과를 보안 연구가 호콘 모레이(Hokun Morley)가 처음으로 실증했습니다. 맥락 붕괴, 제3편 - AI 웜이 워드를 통해 침투하고 혼란을 야기 | 엔 킬페 살트(En Klype Salt) https://enklypesalt.com/posts/context-collapse-part3-ai-worming-through-word/ AI 웜이 Copilot에 침투하고 혼란을 야기 | 더 레지스터(The Register) https://www.theregister.com/security/2026/07/29/word-worm-crawls-into-copilot-spreads-chaos/5280588

모레이는 2026년 7월 28일 “워드에서 작성 및 편집된 문서를 변조하고, 자가 증식하여 새로운 문서에도 확산될 수 있는 AI 웜”의 개념 실증에 성공했다고 발표했습니다. 모레이는 현재까지, 일반적인 상용 생산성 스위트에서 정상적인 워크플로우를 통해 문서 경로로 자가 증식하는 AI 웜의 최초 공개 실증 사례라고 밝혔습니다. 모레이가 실증한 AI 웜의 공격 워크플로우는 다음과 같습니다.

1: 공격자는 이후 워드용 Copilot에서 사용될 문서에 숨겨진 지시(AI 웜)를 삽입합니다.
2: 사용자가 문서를 Copilot에 읽어들여도, Copilot이 숨겨진 지시를 사용자의 요청이라고 해석하고, 작성 및 편집 중인 문서를 지시대로 변조합니다.
3: Copilot은 원래 문서에 숨겨진 지시를 새로운 문서에도 눈에 띄지 않게 복사합니다.
4: Copilot에 의해 작성 및 편집된 문서를 다른 Copilot 지원 워크플로우에서 사용하면, 지시가 또 다른 문서에도 확산됩니다.

이러한 흐름으로 AI 웜은 공격자의 손을 거치지 않은 범위 내에서 자가 증식을 지속하며, 어찌저찌해서 감염 경로를 확인하는 것조차 어려워질 수 있습니다. 모레이는 “이 공격은 침해된 웹사이트나 원래 악의적인 문서가 연루되지 않고도 지속될 수 있습니다. 공격자는 피해자의 마이크로소프트 365 테넌트에 접근할 필요 없이, 악의적인 문서를 피해자와 공유하는 것만으로 충분합니다”라고 밝혔습니다.

AI 워머의 프롬프트는 “문서에 영향을 주는 방법”에 대한 지시와 “AI 워머를 자가 증식시키는 방법”의 두 부분으로 구성되어 있었습니다. 모레이 씨의 개념 실증에서는 흰색 배경에 흰색 글자로 프롬프트를 작성하여, 사용자가 시각적으로 원래 문서를 확인해도 문제를 알아채지 못하게 하는 방식이었습니다. 아래 스크린샷 하단의 흐릿한 부분이 모레이 씨가 만든 AI 워머의 프롬프트입니다. 참고로, 이 스크린샷에서는 프롬프트가 보기 좋도록 배경과 글자 색이 변경되었지만, 실제로는 흰색 배경에 흰색 글자로 쓰여 읽을 수 없습니다. 유사한 프롬프트가 새로운 문서에도 은밀하게 복사되는 방식으로, AI 워머가 자가 증식해 나가는 메커니즘입니다.

모레이 씨는 이번 AI 워머(AI Worm) 개념 실증에 대해 2026년 3월 6일에 Microsoft에 통지했으며, 이후 AI 워머의 완화책을 찾기 위해 Microsoft와 협력했습니다. Microsoft는 보안 수준을 향상시키는 다수의 수정 프로그램을 배포했지만, 모레이 씨가 프롬프트를 수정함으로써 돌파되었을입니다. Microsoft가 유효한 완화책을 찾지 못했기 때문에 AI 워머의 공표는 2차 연기되었지만, 합의했었던 조정 기간인 144일을 훨씬 넘은 시점에서 모레이 씨는 “이 광범위한 취약점 클래스에 대한 확신할 수 있는 대책은 현재로서는 존재하지 않는다”고 판단하여 공표에 돌입했습니다. AI 툴役立文書 등의 데이터를 처리해야 하지만, 이러한 데이터는 공격자制御可能性。、AI 툴元攻撃含判断、判断自体攻撃者指示影響可能性을 배제할 수 없습니다. 모레이 씨는 “오늘의 대규모 언어 모델을 신뢰할 수 있는 워크플로우에 통합하는 시스템은, 공격자가 제어하는 콘텐츠가 모델의 컨텍스트에 들어갈 때, 어느 정도 비율로 침해(침투)가 발생할 수 있음을 고려해야 합니다”라고 밝혔습니다.

모레이 씨、現時点顧客側完全対策、「Copilot을 사용할 때는 외부에서 입수한 모든 문서를 신뢰할 수 없는 것으로 취급해야 한다」「Copilot에 문서를 입력하기 전에 내용과 안전성을 완전히 확인해야 한다」「Copilot으로 작성편집한 문서를 전송하기 전에 문서의 내용을 완전히 확인해야 한다」를 권고하고 있습니다. 특히, AI 웜은 자기 증폭(自己増殖)하기 때문에, 여기에서 말하는 “외부에서 입수한 문서”에는 회사 내에서 만들어진 문서나 신뢰할 수 있는 상대방에게서 보내온 데이터 등 모든 것이 포함됩니다. 

이러한 조언에 대해 해외 매체 The Register는 “실제로 문서의 내용을 읽어야 한다면, Copilot을 프로세스에서 제외하고 스스로 생각하는 것이 더 나을 것이다”라고 코멘트했습니다.

[원문 보기](https://gigazine.net/news/20260731-microsoft-copilot-word-documents-ai-worm/) | 출처: Gigazine