Egy kívülről kapott Word-dokumentumban elrejtett utasítás nem állt meg az első Copilot-munkamenetnél. Håkon Måløy biztonsági kutató július 28-án közzétett technikai beszámolója szerint a Microsoft 365 Copilot végrehajtotta a dokumentumba rejtett parancsot, majd az újonnan létrehozott fájlba is átmásolta. Az így készült dokumentum maga is hordozóvá vált.
Ez nem egy most terjedő, vállalatokat fertőző kártevő híre. A kutató ellenőrzött proof of conceptet készített, és a támadáshoz használt pontos szöveget nem hozta nyilvánosságra. A demonstráció mégis kellemetlenül életszerű: elég hozzá egy ártalmatlannak látszó piaci elemzés, amelyet valaki forrásként ad a Wordbe épített Copilotnak.
A dokumentum egyszerre lett forrás és utasítás
Måløy egy fiktív vállalat piaci elemzésébe JSON-formátumú utasítást tett. A szöveget fehérre állította fehér háttéren, a betűméretet pedig kicsire vette. A dokumentumot megnyitó ember így nem látta a plusz tartalmat, a Copilot viszont leválasztotta a formázást, ezért a rejtett szöveg ugyanúgy bekerült a modell kontextusába, mint a látható elemzés.
A próbában a felhasználó pénzügyi jelentést készíttetett a csatolt anyagokból. A rejtett utasítás hatására a Copilot megfelezte a jelentés számait, majd a teljes támadó promptot nyolcpontos, fehér szövegként az elkészült dokumentum végére másolta. A módosításról és a beillesztett utasításról nem adott külön figyelmeztetést.

A második lépéshez az eredeti rosszindulatú fájlra már nem volt szükség. A kutató az első körben elkészült belső jelentést adta forrásként egy új Copilot-feladathoz. Az elrejtett parancs ismét lefutott, megváltoztatta a következő dokumentum számait, és saját magát abba is továbbmásolta. Innen jön az AI-féreg elnevezés: a parancs a hétköznapi dokumentumáramlást használja terjedésre.
Nem elég egyszerűen megnyitni a fertőzött fájlt
A támadási láncnak fontos feltételei vannak. A rosszindulatú dokumentumnak be kell kerülnie a Copilot kontextusába. Ez megtörténhet akkor, amikor a felhasználó maga csatolja a fájlt a Wordben, vagy amikor az Edit with Copilot funkció a OneDrive-on keresve releváns forrásként választja ki. Hagyományos makró, futtatható program vagy rendszerszintű hozzáférés nem szerepelt a demonstrációban.
Éppen ez teszi nehezen észrevehetővé. Egy víruskereső megszokott értelemben nem feltétlenül talál kártékony kódot, mert a „payload” természetes nyelvű utasítás. A Word számára ez egyszerű dokumentumszöveg, az AI számára viszont olyan kérés lehet, amely felülírja a felhasználó eredeti szándékát.
A módszer a klasszikus dokumentumférgektől a terjedés módjában is eltér. Nem maga a Word másolja a fájlt a hálózaton, és a demonstrációban nem volt automatikus e-mail-küldés sem. A továbbadást az emberek megszokott munkája biztosítja: egy jelentést megosztanak a Teamsben, feltöltenek a SharePointra, vagy forrásként felhasználnak a következő anyaghoz. A Copilot minden ilyen alkalommal újra értelmezheti a rejtett szöveget.
A Microsoft kétszer próbálta lezárni a támadási módot
A kutató március 6-án küldte el az első jelentést a Microsoft Security Response Centernek, a Microsoft pedig március 31-én erősítette meg a viselkedést. Áprilisban életbe lépett az első enyhítés: az eredeti támadó szöveg már nem működött, de módosított utasítással Måløy újra elő tudta idézni ugyanazt a hibakategóriát.
A második próbálkozás július 14-én érkezett, és a beszámoló szerint az alapmodell GPT-5.5-re cserélését is magában foglalta. Egy nappal később a kutató GPT-5.6-tal ismét végig tudta vinni a teljes dokumentumról dokumentumra terjedő láncot. A nyilvános közlésig összesen 144 nap telt el. A Microsoft a konkrétan megkapott payloadokat szűkítette, de a tágabb problémára a publikáláskor nem volt megbízható megoldás.
A technikai beszámoló egy háromrészes kutatás lezárása. A korábbi két rész a Copilot memóriájának mérgezését és az e-mailben elhelyezett utasításokat vizsgálta; ezeket a konkrét támadási utakat a Microsoft lezárta. A Wordön keresztüli továbbmásolás azért maradt nyitva, mert nem egyetlen tiltandó mondatra épül. Ugyanaz a cél sokféle, ártalmatlannak hangzó szöveggel megfogalmazható.
A felhasználó most csak csökkenteni tudja a kockázatot
Måløy három gyakorlati óvintézkedést ajánl: a külső dokumentumot megbízhatatlan bemenetként kell kezelni, a Copilothoz adott fájlokat előtte át kell nézni, az AI által létrehozott vagy szerkesztett dokumentumokat pedig megosztás előtt ellenőrizni kell. Ezek nem zárják ki a támadást, de kisebb esélyt hagynak arra, hogy egy észrevétlen utasítás belső, hitelesnek gondolt fájllá váljon.
A kutató szerint a források és a modell által végzett módosítások eredetét a fájl metaadataiban is meg kellene őrizni. Ez önmagában nem akadályozná meg a prompt injectiont, viszont egy incidensnél visszakövethetőbbé tenné, melyik külső dokumentumból és melyik Copilot-munkamenetből került egy változtatás a belső jelentésbe.
A mélyebb gond a bizalmi határ. A Copilotnak el kell olvasnia a dokumentumot ahhoz, hogy eldöntse, mi hasznos belőle, közben viszont ugyanabban a kontextusban találkozik az adatokkal és az utasításnak álcázott szöveggel. Amíg ezt a kettőt a rendszer nem tudja megbízhatóan szétválasztani, egy hétköznapi Word-fájl az információ mellett az AI viselkedésére vonatkozó parancsot is továbbvihet.