Hyökkäyksessä haitallinen Word-tiedosto toimii eräänlaisena kuljetusvälineenä. Sen sisään piilotetut ohjeet voivat muuttaa yrityksen sisältöä ja siirtyä Copilotin luomaan seuraavaan tiedostoon, joka puolestaan voi vaikuttaa myöhempään tekoälyavusteiseen työskentelyyn . Kyse ei kuitenkaan ole perinteisestä makroviruksesta, joka käynnistyisi täysin itsestään: hyökkäys edellyttää, että käyttäjä käyttää Copilotia saastuneen asiakirjan sisältöön perustuvassa työvaiheessa .
Hyökkääjä voi upottaa Word-tiedostoon ohjeita esimerkiksi valkoisella tekstillä valkoiselle taustalle. Teksti voidaan tehdä myös hyvin pieneksi, kuten kahdeksan pisteen kokoiseksi. Käyttäjä ei näe sitä normaalisti asiakirjaa lukiessaan, mutta Word poistaa osan muotoilutiedoista ennen kuin asiakirjan tekstisisältö välitetään suurelle kielimallille. Näin näkymätön teksti voi säilyä Copilotille luettavana .
Kun käyttäjä esimerkiksi valitsee Edit with Copilot -toiminnon, avustaja käsittelee koko asiakirjan kontekstia. Piilotetut lauseet voivat tällöin sekoittua käyttäjän varsinaiseen pyyntöön ja näyttäytyä mallille toimintaohjeina .
Tutkijan esimerkissä ohje voisi käskeä Copilotia puolittamaan talousraportin kaikki luvut. Tämän lisäksi Copilotia voidaan ohjata liittämään sama hyökkäysohje uuteen, luotuun asiakirjaan. Jos uusi tiedosto jaetaan eteenpäin ja sitä käytetään myöhemmin Copilotin lähdemateriaalina, ketju voi jatkua .
Hyökkääjä ei tarvitse pääsyä uhrin Microsoft 365 -ympäristöön. Haitallinen jaettu asiakirja voi riittää, jos se päätyy Copilotin käsiteltäväksi .
Måløy ilmoitti havainnosta Microsoftin Security Response Centerille 6. maaliskuuta 2026, ja Microsoft vahvisti toiminnan 31. maaliskuuta .
Microsoftin ensimmäinen vastatoimi esti alkuperäisen testihyökkäyksen tarkan sanamuodon. Kun tutkija muotoili ohjeen uudelleen, hyökkäys toimi kuitenkin edelleen .
Toisena toimena Microsoft päivitti Copilotin taustalla olevan mallin GPT-5.5-versioon 14. heinäkuuta 2026. Seuraavana päivänä tutkija testasi uudelleen muotoiltua hyökkäystä GPT-5.6-mallilla ja raportoi sen toimineen jälleen .
Julkaisun aikaan 28. heinäkuuta laajempi haavoittuvuusluokka oli edelleen hyödynnettävissä . Microsoft on korostanut monikerroksista eli defense-in-depth-suojausta, mutta todennut samalla, ettei laajempaan haavoittuvuusluokkaan ollut saatavilla vankkaa kokonaisratkaisua . Tutkija ja useat aihetta käsitelleet julkaisut pitävät ongelmaa nykyisten kielimallien rakenteellisena heikkoutena, eivät vain yksittäisenä ohjelmistovirheenä .
The Hacker Newsin mukaan Word-havaintoon ei julkaisun aikaan löytynyt erillistä julkista CVE-tunnistetta tai Microsoftin tietoturvatiedotetta NVD:n, CVE.orgin ja Microsoftin Security Update Guiden hauista .
Nykyiset kielimallit käsittelevät samaan kontekstiin sijoitettuja asiakirjojen sisältöjä ja luotettuja järjestelmäohjeita. Mallilla ei ole sisäänrakennettua, aukotonta tapaa päätellä, mikä teksti on pelkkää dataa ja mikä käyttäjän antama komento .
Tätä kutsutaan epäsuoraksi kehotteensyötöksi: hyökkäysohje ei tule suoraan käyttäjän viestinä, vaan esimerkiksi asiakirjan, sähköpostin tai verkkosivun mukana.
Perinteiset makrohaittaohjelmat leviävät ohjelmakoodin avulla. Asiakirjavälitteinen tekoälymato puolestaan hyödyntää kielimallin kykyä tulkita luonnollista kieltä ja toteuttaa tekstimuotoisia ohjeita. Ilmiötä on kuvattu osuvasti näin: ”Makromadot eivät kadonneet – ne vain oppivat englantia” .
Tapaus liittyy aiempiin Microsoft 365 Copilotiin kohdistuneisiin kehotteensyöttöhyökkäyksiin. Niihin kuuluu CVE-2025-32711-tunnisteella tunnettu EchoLeak, jossa arkaluonteisia tietoja voitiin vuoden 2025 hyökkäyksessä saada ulos ilman käyttäjän aktiivista toimintaa ASCII-smuggling-tekniikan avulla . Microsoft on aiemmin korjannut myös hyökkäysketjun, joka saattoi hyödyntää postilaatikon, OneDriven, SharePointin, Office-tiedostojen ja Teamsin tietoja .
Huhtikuussa 2026 Microsoftin kerrottiin lisäksi joutuneen palauttamaan Copilotin yritysdataan liittyviä toimintoja sen jälkeen, kun muotoiltujen asiakirjojen havaittiin voivan johtaa SharePoint- ja OneDrive-tietojen poimintaan .
Toistaiseksi käytännöllisimmät suojautumiskeinot ovat hallinnollisia ja prosessiin liittyviä:
Microsoftin oma ohjeistus suosittelee puolustuskerroksista lähestymistapaa, johon kuuluvat muun muassa Prompt Shields -suojaukset, ulkoisen datan merkitseminen Spotlighting-menetelmällä, suunnitelman ajautumisen tunnistus, tarkistavat niin sanotut critic-agentit ja työkaluketjujen hiekkalaatikkosuojaus . Ne pienentävät riskiä, mutta eivät poista perusongelmaa: kielimalli voi edelleen tulkita epäluotettavaa asiakirjatekstiä käskyksi.