Microsoft Copilot voor Word kan verborgen aanwijzingen naar nieuwe documenten kopiëren

Verborgen instructies in een Word-document kunnen ervoor zorgen dat Microsoft 365 Copilot cijfers in een rapport herschrijft en vervolgens dezelfde instructies naar het voltooide bestand kopieert. Håkon Måløy maakte de techniek op 28 juli bekend, 144 dagen nadat hij deze aan Microsoft had gerapporteerd.

In zijn proof of concept veroorzaakte het intern gegenereerde bestand hetzelfde gedrag toen het werd gebruikt in een tweede Copilot-tekensessie.

Volgens de tijdlijn van Måløy heeft Microsoft het gerapporteerde gedrag op 31 maart bevestigd en twee maatregelen geïmplementeerd. De eerste blokkeerde de oorspronkelijke prompttekst; de tweede heeft het onderliggende model geüpgraded naar GPT-5.5.

Hij zei dat de volledige keten de volgende dag met gewijzigde instructies op GPT-5.6 werkte, en dat de aanvalsklasse op 28 juli nog steeds werd gereproduceerd. “De kwetsbaarheidsklasse blijft daarom exploiteerbaar op het moment van publicatie”, zei Måløy.

De aanval is geen zero-click en voert geen conventionele malware uit. Het vereist een teken- of bewerkingsbewerking van Copilot, en het kwaadaardige document moet de context van het model binnenkomen als bijlage of als een OneDrive-bron geselecteerd door Work IQ, de intelligentie-engine achter Microsoft 365 Copilot.

De openbaarmaking maakt geen melding van uitbuiting in het wild, en Måløy heeft de volledige lading achtergehouden. Hij raadt aan om externe documenten als niet-vertrouwd te behandelen, bijgevoegde documenten te beoordelen voordat u met het genereren of bewerken begint, en door Copilot gegenereerde of bewerkte bestanden te controleren voordat u ze opnieuw gebruikt of deelt.

De keten loopt via documenttekst en het eigen schrijfgedrag van Copilot. Copilot leest bronbestanden om te beslissen wat er in een concept thuishoort en kan instructies daarin aanzien als een deel van het verzoek van de gebruiker. In de proof of concept halveerde het elk financieel cijfer, kopieerde het de volledige prompt naar de uitvoer in witte, achtpuntige tekst en maakte geen van beide wijzigingen bekend.

Måløy zei dat Word de kleur en lettergrootte verwijdert voordat documenttekst naar het grote taalmodel wordt verzonden, waardoor wit-op-wit instructies leesbaar blijven voor het model. Een deel van de lading veranderde het document; de ander zei tegen Copilot dat hij de instructies moest kopiëren en verbergen, en deze commando’s moest omlijsten als vereisten voor het volgen van de bron en leesbaarheid.

Microsoft zegt dat Word een concept kan baseren op maximaal twintig bestanden, e-mails of vergaderingen, en dat Bewerken met Copilot Work IQ kan gebruiken. Edit with Copilot wordt nog steeds wereldwijd uitgerold voor gebruikers met in aanmerking komende licenties. In de test van Måløy zocht Copilot in OneDrive naar een kwartaalrapport, vond de kwaadaardige marktanalyse buiten de map met de andere bronnen en nam deze op. Work IQ moest het dossier nog relevant beoordelen.

Omdat het oorspronkelijke kwaadaardige document ontbrak en alleen het geïnfecteerde Q1-rapport was bijgevoegd, halveerde Copilot de cijfers in een Q2-concept en voegde de prompt opnieuw toe. De nieuwe drager was een gewoon intern gegenereerd document. De keten plant zich niet vanzelf voort: elke hop vereist een nieuwe teken- of bewerkingsbewerking van de Copilot, waarbij de vervoerder de context van het model betreedt.

De verborgen opmaak is slechts het toegangspunt. Zodra Copilot de instructies naar een intern gegenereerd document kopieert, is de oorspronkelijke bron niet langer aanwezig wanneer dat bestand de volgende sessie binnengaat. Måløy stelt dat deze breuk in het herkomstspoor de manipulatie moeilijker te traceren maakt.

Vanaf de publicatie vond The Hacker News geen openbare CVE of zelfstandig Microsoft-advies voor de Word-bevinding in zoekopdrachten op NVD, CVE.org en Microsoft’s Security Update Guide. Microsoft zegt dat jailbreak- en cross-prompt injection-aanval (XPIA)-classifiers helpen bij het blokkeren van prompts met een hoog risico, hoewel ze mogelijk niet in elk Copilot-scenario beschikbaar zijn.

Defender voor Office 365 voegt mailstroominspectie toe voor inkomende e-mail. Microsoft beschrijft de runtime-beveiligingen van Copilot als het dekken van geïnjecteerde instructies van geaarde inhoud. Noch Microsoft noch Måløy zeggen of deze exacte payload op beide lagen wordt gedetecteerd.

Geen enkele oplossing aan de klantzijde lost het probleem volledig op, aldus Måløy. Zijn argument is dat payload-specifieke blokken de klasse niet bereiken: een model moet door de aanvaller gecontroleerde inhoud verwerken om te beslissen of deze schadelijk is, dus “de inhoud die wordt geïnspecteerd, neemt deel aan de inspectie.”

Microsoft maakte een gerelateerd punt in een bericht van juni over AI-geheugen en schreef dat “Prompting alleen geen betrouwbare beveiligingsgrens is” en dat geheugentoegang en -isolatie gecontroleerd moeten worden door deterministische systemen in plaats van door modelinstructies.

Thijs Van der Does