Måløy útok veřejně popsal 28.–29. července 2026 po 144denním koordinovaném zveřejňování s Microsoftem . Nejde o klasický virus s makry ani o automatické šíření bez zásahu uživatele: útok se spustí tehdy, když někdo napadený dokument použije jako kontext pro Copilot, například při funkci „Upravit pomocí Copilotu“ .
Útočník vloží do dokumentu škodlivé instrukce a pokusí se je skrýt před člověkem. V popsaném konceptu šlo například o bílý text na bílém pozadí ve velikosti osm bodů. Při předávání obsahu jazykovému modelu však Word odstraní informace o barvě a velikosti písma. Pro Copilot tak zůstane text čitelný, i když ho uživatel v dokumentu nevidí .
Když uživatel požádá Copilot o úpravu nebo vytvoření obsahu na základě takového souboru, model zpracuje celý dostupný kontext včetně skrytých instrukcí. Může je chybně vyhodnotit jako součást uživatelova požadavku .
Výzkumná ukázka počítala například s instrukcí, aby Copilot vydělil všechna čísla ve finanční zprávě dvěma. Další instrukce mu měla přikázat vložit skrytý prompt také do výsledného dokumentu. Nový soubor se tím stane dalším nosičem, který může ovlivnit následující pracovní postup, pokud ho někdo znovu použije s Copilotem .
Útočník přitom nemusí získat přístup k tenantovi oběti v Microsoftu 365. Stačí, aby se škodlivý dokument dostal ke konkrétnímu uživateli a ten ho vložil do kontextu asistenta .
Måløy nahlásil problém Microsoft Security Response Centeru (MSRC) 6. března 2026. Microsoft chování potvrdil 31. března .
První opatření zablokovalo přesné znění původního testovacího promptu. Po jeho přeformulování však útok podle výzkumníka nadále fungoval .
Druhým krokem byla aktualizace základního modelu na GPT-5.5, nasazená 14. července 2026. Následující den Måløy otestoval útok na GPT-5.6 a s upraveným promptem ho znovu reprodukoval .
V době zveřejnění proto širší kategorie zranitelnosti zůstávala zneužitelná . Microsoft uvádí vícevrstvou ochranu, zároveň ale připouští, že pro širší třídu těchto problémů v současnosti není k dispozici robustní řešení . Výzkumník i několik odborných analýz proto problém popisují spíše jako architektonickou slabinu současných LLM než jako jednoduchou chybu v jednom produktu .
Podle vyhledávání v databázích NVD, CVE.org a v Microsoft Security Update Guide navíc v době publikace neexistovalo samostatné veřejné CVE ani samostatné bezpečnostní upozornění Microsoftu přímo pro tento nález ve Wordu .
Současné jazykové modely často zpracovávají obsah dokumentu i důvěryhodné systémové instrukce ve stejném kontextovém okně. Nemají spolehlivou vestavěnou hranici, která by vždy rozlišila mezi textem určeným k přečtení a textem vydávajícím příkazy .
Právě toho využívá nepřímá injektáž promptu: útočníkem ovládaný obsah z e-mailu, dokumentu nebo webu se pokusí vystupovat jako legitimní pokyn pro AI asistenta.
Klasické makroviry potřebovaly spustitelný kód. Dokumentové AI červy místo toho využívají interpretační schopnost jazykového modelu. Výstižně to shrnuje formulace z jedné z analýz: „Makro červi nikdy nezmizeli, jen se naučili anglicky“ .
Nové zveřejnění navazuje na dřívější demonstrace injektáže promptu v Microsoftu 365 Copilot, včetně zranitelnosti CVE-2025-32711 známé jako EchoLeak. Ta v roce 2025 umožňovala útok typu zero-click a odcizení citlivých dat pomocí takzvaného ASCII smugglingu . Microsoft už dříve opravil také útočný řetězec, který mohl bez vědomí uživatele získávat data z poštovní schránky, OneDrivu, SharePointu, souborů Office a Microsoft Teams .
V dubnu 2026 Microsoft po odhalení další zranitelnosti související s injektáží promptu stáhl podniková data z Copilotu. Vytvořený obsah mohl prostřednictvím SharePointu a OneDrivu získávat data z dokumentů se škodlivými instrukcemi; následně byl nasazen serverový zásah do zpracování dokumentů .
Microsoft ani další velcí poskytovatelé jazykových modelů nemají úplnou ochranu proti nepřímé injektáži instrukcí vložených do dokumentů . Mezi navrhované obranné mechanismy patří oddělení promptu od dat, kontrola původu obsahu, přísnější filtrování vstupů a výstupů nebo zásady zabezpečení obsahu. Žádný z těchto přístupů však podle dostupných analýz není plošně nasazen jako definitivní řešení .
Microsoft doporučuje vícevrstvou obranu, která zahrnuje Prompt Shields, označování externích dat pomocí Spotlightingu, detekci odchylek od plánovaného postupu, kontrolní „kritické“ agenty a izolaci řetězců nástrojů v sandboxu .
Nejpraktičtější opatření do doby, než vznikne systémové řešení, jsou podle dostupných doporučení tato:
Nejdůležitější změna přístupu je přestat považovat dokument použitý jako zdroj za automaticky důvěryhodný. Pro člověka může být skrytý text neviditelný — pro AI asistenta ale může představovat instrukci, která ovlivní celý další pracovní tok.