Un attaquant intègre des instructions malveillantes dans un document Word en utilisant des techniques d'obfuscation – par exemple, du texte blanc sur fond blanc avec une police de 8 points. Word supprime le formatage avant d'envoyer le texte brut au modèle de langage (LLM), de sorte que le texte invisible reste parfaitement lisible par Copilot .
Lorsqu'une victime utilise Copilot pour Word (par exemple en sélectionnant « Modifier avec Copilot »), le LLM ingère l'intégralité du contexte du document, y compris les instructions cachées, et les interprète comme faisant partie de la demande de l'utilisateur . L'assistant IA suit alors les instructions injectées – par exemple « divisez par deux tous les chiffres de ce rapport financier » – et ajoute une copie du prompt d'attaque dans le document nouvellement généré. Cela crée une chaîne de propagation de type ver : chaque nouveau document devient un vecteur capable d'infecter le prochain workflow assisté par Copilot .
La propagation se fait à l'insu de la victime car le texte malveillant est invisible dans le document rendu, mais actif dans le texte sous-jacent que le modèle traite . Il est important de noter que l'attaquant n'a pas besoin d'accéder au locataire Microsoft 365 de la victime – un simple document malveillant partagé suffit .
Måløy a soumis le rapport au Microsoft Security Response Center (MSRC) le 6 mars 2026. Microsoft a confirmé le comportement le 31 mars .
Correctif 1 : Microsoft a bloqué le libellé exact du prompt de preuve de concept original. Måløy a reformulé la charge utile et elle a fonctionné à nouveau .
Correctif 2 : Microsoft a mis à niveau le modèle sous-jacent vers GPT-5.5, déployé le 14 juillet 2026. Le lendemain, Måløy a testé l'attaque sur GPT-5.6 – elle a fonctionné à nouveau avec un prompt reformulé .
Au moment de la publication le 28 juillet, la classe de vulnérabilité plus large restait exploitable . La position officielle de Microsoft reconnaît l'existence de mesures de sécurité « défense en profondeur » tout en déclarant qu'« aucune atténuation robuste pour la classe de vulnérabilité plus large n'est actuellement disponible » . Le chercheur et plusieurs médias qualifient le problème de faiblesse architecturale des systèmes LLM actuels, et non d'un simple bogue . À ce jour, aucune CVE publique ni aucun avis autonome de Microsoft pour cette faille n'ont été trouvés dans les bases NVD, CVE.org et le guide de mise à jour de sécurité de Microsoft .
Absence de frontière de confiance entre le contenu et les instructions. L'architecture actuelle des LLM place le contenu des documents contrôlés par l'attaquant et les instructions système de confiance dans la même fenêtre de contexte. Il n'existe aucun moyen intégré de distinguer les « données » des « commandes » .
Les vers IA auto-propageants constituent une nouvelle classe. Contrairement aux virus macro traditionnels, ces attaques exploitent la capacité d'interprétation du LLM. Comme le résume une analyse : « Les vers macro n'ont jamais disparu, ils ont simplement appris l'anglais » .
Attaques connexes antérieures. Cette divulgation fait suite à des attaques par injection de prompt contre Microsoft 365 Copilot, notamment CVE-2025-32711 (EchoLeak), une injection de prompt zero-click qui exfiltrait des données sensibles via le trafic ASCII en 2025, et des démonstrations antérieures d'injection de prompt via des e-mails et des documents partagés . Microsoft avait déjà corrigé une chaîne d'attaque zero-click capable d'exfiltrer des données de la boîte aux lettres, OneDrive, SharePoint, des fichiers Office et MS Teams . En avril 2026, Microsoft a rappelé des données Copilot pour entreprises après avoir découvert une autre vulnérabilité d'injection de prompt pouvant extraire des données de SharePoint et OneDrive via un contenu de document spécialement conçu .
Aucune solution sectorielle n'existe. Ni Microsoft ni aucun autre grand fournisseur de LLM ne dispose d'une atténuation complète de l'injection indirecte de prompt via des instructions contenues dans des documents . Les défenses suggérées incluent le partitionnement des prompts, le contrôle d'accès basé sur la provenance, un filtrage d'entrée/sortie plus strict et des politiques de sécurité du contenu – mais aucune n'est déployée à grande échelle . Les propres recommandations de Microsoft en matière de sécurité préconisent une approche de défense en profondeur comprenant des Prompt Shields, le Spotlighting pour le marquage des données, la détection des dérives du plan, des agents critiques et le sandboxing de la chaîne d'outils .
En attendant une solution architecturale, les mesures défensives les plus efficaces disponibles aujourd'hui comprennent : la conversion des documents externes en texte brut avant de les soumettre à Copilot, l'application d'une gouvernance des données stricte et de privilèges minimum à l'accès aux données de Copilot, la mise en place de politiques de prévention des pertes de données (DLP) pour détecter les informations sensibles dans les résultats de Copilot, et la surveillance des journaux d'audit unifiés Microsoft 365 pour détecter toute activité anormale de Copilot . Les administrateurs d'entreprise doivent également consulter les avis de sécurité de Microsoft et appliquer les correctifs côté serveur dès leur publication .