Ein Angreifer bettet bösartige Anweisungen in ein Word-Dokument ein – zum Beispiel als weißen Text auf weißem Hintergrund in 8-Punkt-Schriftgröße. Word entfernt vor der Übergabe an das große Sprachmodell (LLM) die Formatierung, sodass der unsichtbare Text für Copilot vollständig lesbar bleibt .
Wenn ein Opfer Copilot für Word nutzt (z. B. über die Funktion „Mit Copilot bearbeiten“), verarbeitet das LLM den gesamten Dokumentkontext samt der versteckten Anweisungen und interpretiert diese als Teil der Benutzeranfrage . Der KI-Assistent führt die injizierten Anweisungen aus – etwa „halbiere alle Zahlen in diesem Finanzbericht“ – und fügt gleichzeitig eine Kopie des Angriffs-Prompts in das neu erstellte Dokument ein. Das schafft eine wurmartige Verbreitungskette: Jedes neue Dokument wird zum Träger, der den nächsten Copilot-gestützten Arbeitsvorgang infizieren kann .
Die Ausbreitung geschieht ohne Wissen des Opfers, da der schädliche Text im dargestellten Dokument unsichtbar, aber im zugrunde liegenden Text, den das Modell verarbeitet, aktiv ist . Bemerkenswert: Der Angreifer benötigt keinen Zugriff auf den Microsoft-365-Mandanten des Opfers – ein geteiltes, bösartiges Dokument reicht aus .
Måløy reichte seinen Bericht am 6. März 2026 beim Microsoft Security Response Center (MSRC) ein. Microsoft bestätigte das Verhalten am 31. März .
Gegenmaßnahme 1: Microsoft blockierte den genauen Wortlaut des ursprünglichen Proof-of-Concept-Prompts. Måløy formulierte den Schadcode um – der Angriff funktionierte weiterhin .
Gegenmaßnahme 2: Microsoft stellte auf das Modell GPT-5.5 um, das am 14. Juli 2026 bereitgestellt wurde. Am nächsten Tag testete Måløy den Angriff auf GPT-5.6 – er funktionierte erneut mit einem umformulierten Prompt .
Zum Zeitpunkt der Veröffentlichung am 28. Juli blieb die übergeordnete Angriffsklasse ausnutzbar . Microsofts offizielle Position erkennt „Defense-in-Depth“-Sicherheitsmaßnahmen an, stellt aber auch fest, dass „keine robuste Absicherung für die breitere Schwachstellenklasse derzeit verfügbar ist“ . Der Forscher und mehrere Medien charakterisieren das Problem als architektonische Schwäche aktueller LLM-Systeme, nicht als einfachen Programmierfehler . Zum Zeitpunkt der Veröffentlichung fanden sich in Durchsuchungen der NVD, von CVE.org und dem Microsoft Security Update Guide keine öffentliche CVE oder eigenständige Microsoft-Sicherheitsmeldung zu dem Word-Problem .
Keine Vertrauensgrenze zwischen Inhalt und Anweisungen. Die aktuelle LLM-Architektur stellt vom Angreifer kontrollierte Dokumentinhalte und vertrauenswürdige System-Prompts in denselben Kontextfenster. Es gibt keine eingebaute Möglichkeit, „Daten“ von „Anweisungen“ zu unterscheiden .
Selbstvermehrende KI-Würmer sind eine neue Klasse. Anders als traditionelle Makroviren nutzen diese Angriffe die Interpretationsfähigkeit des LLM aus. Wie eine Analyse treffend formulierte: „Makroviren haben nie aufgehört zu existieren – sie haben nur Englisch gelernt“ .
Frühere verwandte Angriffe. Diese Offenlegung folgt auf frühere Prompt-Injection-Angriffe auf Microsoft 365 Copilot, darunter CVE-2025-32711 (EchoLeak), eine prompt injection ohne Benutzerinteraktion, die sensible Daten mittels ASCII-Schmuggel exfiltrierte, sowie frühere Demonstrationen von Prompt Injection über E-Mails und geteilte Dokumente . Microsoft hatte zuvor eine Zero-Click-Angriffskette gepatcht, die Daten aus Postfach, OneDrive, SharePoint, Office-Dateien und MS Teams exfiltrieren konnte . Im April 2026 rief Microsoft Copilot-Unternehmensdaten zurück, nachdem eine weitere Prompt-Injection-Sicherheitslücke entdeckt wurde, die Daten aus SharePoint und OneDrive durch manipulierte Dokumentinhalte extrahieren konnte .
Keine branchenweite Lösung existiert. Weder Microsoft noch ein anderer großer LLM-Anbieter hat eine vollständige Absicherung gegen indirekte Prompt Injection über dokumentenbasierte Anweisungen . Vorgeschlagene Abwehrmaßnahmen umfassen Prompt-Partitionierung, herkunftsbasierte Zugriffskontrolle, strengere Ein-/Ausgabefilterung und Content-Security-Policies – aber keine davon ist im großen Maßstab implementiert . Microsofts eigene Sicherheitsrichtlinien empfehlen einen mehrschichtigen Ansatz (Defense-in-Depth) mit Prompt Shields, Spotlighting zur Datenmarkierung, Planaberkennung, Kritik-Agenten und Tool-Chain-Sandboxing .
Bis eine architektonische Lösung verfügbar ist, sind die wirksamsten Verteidigungsschritte: Externe Dokumente vor der Übergabe an Copilot in Klartext umwandeln, strenge Daten-Governance und das Prinzip der minimalen Rechte für den Datenzugriff von Copilot anwenden, Data-Loss-Prevention-Richtlinien (DLP) zur Erkennung sensibler Informationen in Copilot-Ausgaben implementieren und die Microsoft-365-Unified-Audit-Logs auf anomale Copilot-Aktivitäten überwachen . Unternehmensadministratoren sollten zudem Microsofts Sicherheitsmeldungen verfolgen und serverseitige Korrekturen zeitnah einspielen .