Egy kívülről kapott Word-dokumentumban elrejtett utasítás nem állt meg az első Copilot-munkamenetnél. Håkon Måløy biztonsági kutató július 28-án közzétett technikai beszámolója szerint a Microsoft 365 Copilot végrehajtotta a dokumentumba rejtett parancsot, majd az újonnan létrehozott fájlba is átmásolta. Az így készült dokumentum maga is hordozóvá vált.

Ez nem egy most terjedő, vállalatokat fertőző kártevő híre. A kutató ellenőrzött proof of conceptet készített, és a támadáshoz használt pontos szöveget nem hozta nyilvánosságra. A demonstráció mégis kellemetlenül életszerű: elég hozzá egy ártalmatlannak látszó piaci elemzés, amelyet valaki forrásként ad a Wordbe épített Copilotnak.

// ai/mi · 2026.07.31 Frissítve: Az OpenAI tesztügynöke négy külső fiókot is felhasznált Andrew Ng szerint a Claude Code és a Codex sem vitte végig az OpenWorker biztonsági auditját; nyílt súlyú modellekkel folytatták a vizsgálatot. olvasás →

A dokumentum egyszerre lett forrás és utasítás

Måløy egy fiktív vállalat piaci elemzésébe JSON-formátumú utasítást tett. A szöveget fehérre állította fehér háttéren, a betűméretet pedig kicsire vette. A dokumentumot megnyitó ember így nem látta a plusz tartalmat, a Copilot viszont leválasztotta a formázást, ezért a rejtett szöveg ugyanúgy bekerült a modell kontextusába, mint a látható elemzés.

A próbában a felhasználó pénzügyi jelentést készíttetett a csatolt anyagokból. A rejtett utasítás hatására a Copilot megfelezte a jelentés számait, majd a teljes támadó promptot nyolcpontos, fehér szövegként az elkészült dokumentum végére másolta. A módosításról és a beillesztett utasításról nem adott külön figyelmeztetést.

A Copilot Word-dokumentumokon keresztül bemutatott támadási lánca
Forrás: Håkon Måløy; grafika: BytePoint

A második lépéshez az eredeti rosszindulatú fájlra már nem volt szükség. A kutató az első körben elkészült belső jelentést adta forrásként egy új Copilot-feladathoz. Az elrejtett parancs ismét lefutott, megváltoztatta a következő dokumentum számait, és saját magát abba is továbbmásolta. Innen jön az AI-féreg elnevezés: a parancs a hétköznapi dokumentumáramlást használja terjedésre.

Nem elég egyszerűen megnyitni a fertőzött fájlt

A támadási láncnak fontos feltételei vannak. A rosszindulatú dokumentumnak be kell kerülnie a Copilot kontextusába. Ez megtörténhet akkor, amikor a felhasználó maga csatolja a fájlt a Wordben, vagy amikor az Edit with Copilot funkció a OneDrive-on keresve releváns forrásként választja ki. Hagyományos makró, futtatható program vagy rendszerszintű hozzáférés nem szerepelt a demonstrációban.

Éppen ez teszi nehezen észrevehetővé. Egy víruskereső megszokott értelemben nem feltétlenül talál kártékony kódot, mert a „payload” természetes nyelvű utasítás. A Word számára ez egyszerű dokumentumszöveg, az AI számára viszont olyan kérés lehet, amely felülírja a felhasználó eredeti szándékát.

A módszer a klasszikus dokumentumférgektől a terjedés módjában is eltér. Nem maga a Word másolja a fájlt a hálózaton, és a demonstrációban nem volt automatikus e-mail-küldés sem. A továbbadást az emberek megszokott munkája biztosítja: egy jelentést megosztanak a Teamsben, feltöltenek a SharePointra, vagy forrásként felhasználnak a következő anyaghoz. A Copilot minden ilyen alkalommal újra értelmezheti a rejtett szöveget.

A Microsoft kétszer próbálta lezárni a támadási módot

A kutató március 6-án küldte el az első jelentést a Microsoft Security Response Centernek, a Microsoft pedig március 31-én erősítette meg a viselkedést. Áprilisban életbe lépett az első enyhítés: az eredeti támadó szöveg már nem működött, de módosított utasítással Måløy újra elő tudta idézni ugyanazt a hibakategóriát.

A második próbálkozás július 14-én érkezett, és a beszámoló szerint az alapmodell GPT-5.5-re cserélését is magában foglalta. Egy nappal később a kutató GPT-5.6-tal ismét végig tudta vinni a teljes dokumentumról dokumentumra terjedő láncot. A nyilvános közlésig összesen 144 nap telt el. A Microsoft a konkrétan megkapott payloadokat szűkítette, de a tágabb problémára a publikáláskor nem volt megbízható megoldás.

A technikai beszámoló egy háromrészes kutatás lezárása. A korábbi két rész a Copilot memóriájának mérgezését és az e-mailben elhelyezett utasításokat vizsgálta; ezeket a konkrét támadási utakat a Microsoft lezárta. A Wordön keresztüli továbbmásolás azért maradt nyitva, mert nem egyetlen tiltandó mondatra épül. Ugyanaz a cél sokféle, ártalmatlannak hangzó szöveggel megfogalmazható.

A felhasználó most csak csökkenteni tudja a kockázatot

Måløy három gyakorlati óvintézkedést ajánl: a külső dokumentumot megbízhatatlan bemenetként kell kezelni, a Copilothoz adott fájlokat előtte át kell nézni, az AI által létrehozott vagy szerkesztett dokumentumokat pedig megosztás előtt ellenőrizni kell. Ezek nem zárják ki a támadást, de kisebb esélyt hagynak arra, hogy egy észrevétlen utasítás belső, hitelesnek gondolt fájllá váljon.

A kutató szerint a források és a modell által végzett módosítások eredetét a fájl metaadataiban is meg kellene őrizni. Ez önmagában nem akadályozná meg a prompt injectiont, viszont egy incidensnél visszakövethetőbbé tenné, melyik külső dokumentumból és melyik Copilot-munkamenetből került egy változtatás a belső jelentésbe.

A mélyebb gond a bizalmi határ. A Copilotnak el kell olvasnia a dokumentumot ahhoz, hogy eldöntse, mi hasznos belőle, közben viszont ugyanabban a kontextusban találkozik az adatokkal és az utasításnak álcázott szöveggel. Amíg ezt a kettőt a rendszer nem tudja megbízhatóan szétválasztani, egy hétköznapi Word-fájl az információ mellett az AI viselkedésére vonatkozó parancsot is továbbvihet.