Angriberen indsætter ondsindede instruktioner i et Word-dokument og skjuler dem for eksempel som hvid tekst på hvid baggrund i en lille skriftstørrelse. Når Word sender dokumentets indhold videre til den underliggende store sprogmodel (LLM), fjernes formateringen imidlertid. Den usynlige tekst forbliver derfor læsbar for Copilot .
Når en bruger anvender Copilot i Word – eksempelvis funktionen "Rediger med Copilot" – får modellen hele dokumentets tekst som kontekst. De skjulte instruktioner kan dermed blive fortolket som en del af brugerens anmodning .
I et eksempel kan instruktionen få Copilot til at halvere alle tal i en økonomisk rapport. Samtidig kan Copilot blive bedt om at indsætte en kopi af angrebsprompten i det nye dokument. Det nye dokument bliver dermed selv en mulig smittebærer, hvis det senere bruges som grundlag for en anden Copilot-opgave .
Angrebet kræver ikke, at angriberen har adgang til offerets Microsoft 365-lejer. Det er tilstrækkeligt, at offeret åbner eller på anden måde bruger et manipuleret dokument som kontekst for Copilot .
Der er dog en vigtig nuance: Ormen spreder sig ikke automatisk som klassisk malware. En bruger skal aktivere Copilot med det inficerede dokument i konteksten. Smitten kan alligevel ske uden brugerens viden, fordi teksten er usynlig i den viste fil, men aktiv i den tekst, modellen behandler .
Måløy indsendte sin rapport til Microsoft Security Response Center (MSRC) den 6. marts 2026. Microsoft bekræftede den beskrevne adfærd den 31. marts .
Microsoft gennemførte blandt andet to afværgeforanstaltninger:
Ved offentliggørelsen den 28. juli var den bredere sårbarhedsklasse derfor fortsat udnyttelig . Microsoft henviser til sikkerhed i flere lag, såkaldt "defense in depth", men oplyser samtidig, at der ikke findes en robust afhjælpning af den bredere sårbarhedsklasse .
Måløy og flere medier beskriver derfor problemet som en arkitektonisk svaghed ved moderne LLM-systemer snarere end som en enkeltstående fejl . Ved offentliggørelsen var der heller ikke fundet en offentlig CVE eller en særskilt Microsoft-sikkerhedsmeddelelse om Word-fundene i søgninger hos NVD, CVE.org og Microsofts Security Update Guide .
Moderne sprogmodeller modtager ofte både brugerens instruktioner og indhold fra eksterne dokumenter i det samme kontekstvindue. Systemet har ikke en indbygget, fuldstændig pålidelig måde at skelne mellem "data, der skal læses" og "kommandoer, der skal udføres" .
Det er kernen i indirekte prompt-injektion: Angriberen skriver ikke nødvendigvis direkte til AI-assistenten, men placerer i stedet instruktionerne i en fil, en e-mail eller en anden kilde, som assistenten senere læser.
Klassiske makrovirus udnyttede programmeringsfunktioner i dokumenter. Den nye type angreb udnytter i stedet sprogmodellens evne til at fortolke tekst og handle på baggrund af den. Som en analyse formulerede det: "Makroorme forsvandt aldrig – de lærte bare engelsk" .
Sagen følger efter tidligere angreb på Microsoft 365 Copilot. Det omfatter blandt andet CVE-2025-32711, også kendt som EchoLeak, hvor en zero-click-prompt-injektion i 2025 kunne bruges til at hente følsomme oplysninger via såkaldt ASCII-smugling . Der er også tidligere demonstreret prompt-injektioner gennem e-mails og delte dokumenter .
Microsoft har desuden tidligere rettet en zero-click-angrebskæde, der kunne udtrække data fra blandt andet postkasser, OneDrive, SharePoint, Office-filer og Microsoft Teams . I april 2026 tilbagekaldte Microsoft Copilot-virksomhedsdata efter opdagelsen af endnu en prompt-injektionssårbarhed, hvor manipuleret dokumentindhold kunne bruges til at hente data fra SharePoint og OneDrive .
Hverken Microsoft eller andre store LLM-leverandører har en fuldstændig løsning på indirekte prompt-injektion via instruktioner i dokumenter . Forslagene omfatter blandt andet adskillelse af prompts og data, adgangskontrol baseret på indholdets oprindelse, strengere filtrering af input og output samt content security policies. Ingen af disse tiltag er dog implementeret i stor skala .
Microsoft anbefaler selv en sikkerhedsstrategi i flere lag. Den omfatter blandt andet Prompt Shields til at opdage injektioner, Spotlighting til at markere eksterne data, overvågning af afvigelser i AI-planer, såkaldte critic-agenter og sandboxing af værktøjskæder .
Indtil der findes en mere grundlæggende løsning, kan organisationer begrænse risikoen ved at:
Den praktiske lektie er enkel: Et dokument, der ser ufarligt ud, bør ikke automatisk behandles som ufarligt input for en AI-assistent. For Copilot kan skjult tekst stadig være en aktiv instruktion.