החשיפה פורסמה לאחר 144 ימי תיאום מול Microsoft Security Response Center (MSRC), מרכז התגובה של מיקרוסופט לאירועי אבטחה . חשוב להדגיש: התולעת אינה מתפשטת מעצמה כמו וירוס מחשב קלאסי. היא זקוקה לכך שמשתמש יפעיל את Copilot עם מסמך נגוע בהקשר העבודה שלו . אך מרגע שהמסמך החדש נוצר ונשלח הלאה, הוא עלול להפוך לנשא נוסף של ההנחיות.
הטקסט הזדוני מוסתר במסמך. תוקף יכול להוסיף למסמך הוראות בצבע לבן על רקע לבן, למשל בגופן בגודל 8 נקודות. מבחינת הקורא, הטקסט אינו נראה; אולם לפני העברת התוכן למודל השפה, Word מסיר את נתוני העיצוב ומעביר את הטקסט הגולמי — ולכן ההוראות נשארות קריאות ל-Copilot .
המשתמש מפעיל את Copilot. כאשר המשתמש בוחר באפשרות כמו "עריכה באמצעות Copilot", העוזר מנתח את ההקשר המלא של המסמך, כולל הטקסט הנסתר. המודל עלול לפרש את ההוראות הזדוניות כחלק מהבקשה של המשתמש .
המסמך משתנה וההנחיה משוכפלת. בהדגמת החוקר, ההנחיה יכולה לגרום למשל לחציית כל המספרים בדוח כספי — ובמקביל להורות ל-Copilot להוסיף עותק של ההנחיה למסמך החדש .
המסמך החדש ממשיך את השרשרת. אם הקובץ שנוצר מועבר לעובד אחר ומשמש שוב כמקור מידע בתהליך עבודה עם Copilot, ההנחיות החבויות עלולות להופעל מחדש ולהיכנס למסמך נוסף .
המתקפה אינה דורשת מהתוקף גישה לדייר Microsoft 365 של הקורבן. די בכך שהקורבן יקבל מסמך בשליטת התוקף ויכלול אותו בהקשר של Copilot .
מַלוֹי דיווח על הבעיה ל-MSRC ב-6 במרץ 2026, ומיקרוסופט אישרה את ההתנהגות ב-31 במרץ . במהלך תקופת התיאום הפעילה החברה שתי שכבות מיתון מרכזיות:
לפי הדיווחים, בזמן הפרסום ב-28 ביולי, סוג הפגיעות הרחב עדיין היה ניתן לניצול . מיקרוסופט הצביעה על אמצעי הגנה מסוג "הגנה לעומק", אך גם ציינה כי בשלב זה "אין אמצעי מיתון חזק לפגיעוּת הרחבה" . לכן החוקרים והפרשנים מתארים את הבעיה כחולשה ארכיטקטונית של מערכות LLM מודרניות, ולא כבאג נקודתי שניתן לפתור באמצעות חסימת מחרוזת אחת .
נכון למועד הפרסום, לא נמצא מזהה CVE ציבורי או עלון אבטחה עצמאי של מיקרוסופט המתייחס ספציפית לממצא ב-Word, בחיפושים במאגרי NVD, CVE.org ובמדריך עדכוני האבטחה של מיקרוסופט . זאת, אף שבעבר פורסמו פגיעויות קשורות במוצרי Copilot.
במערכות LLM, תוכן שמגיע ממסמך, הודעת דוא״ל או אתר עשוי להיכנס לאותו חלון הקשר שבו נמצאות הוראות המשתמש והמערכת. למודל אין מנגנון מובנה ואמין שמבטיח להבחין תמיד בין "מידע לניתוח" לבין "פקודה לביצוע" .
וירוסי מאקרו מסורתיים ניצלו קוד שרץ בתוך מסמכים. כאן, ההדבקה מנצלת את היכולת הפרשנית של המודל: הוא קורא את הטקסט, מייחס לו משמעות ומבצע את ההוראות. כפי שניסח זאת אחד הניתוחים: "תולעי המאקרו לא נעלמו — הן פשוט למדו אנגלית" .
החשיפה הנוכחית מצטרפת למתקפות קודמות על Microsoft 365 Copilot, ובהן CVE-2025-32711, המכונה EchoLeak — מתקפת הזרקה ללא לחיצה שיכלה להוביל לדליפת מידע רגיש באמצעות טכניקת ASCII smuggling בשנת 2025 . בעבר הודגמו גם מתקפות שהשתמשו בהודעות דוא״ל ובמסמכים משותפים .
מיקרוסופט אף תיקנה בעבר שרשרת תקיפה ללא לחיצה שיכלה להוציא מידע מתיבות דואר, מ-OneDrive, מ-SharePoint, מקובצי Office ומ-Microsoft Teams . באפריל 2026 דווח על פגיעות נוספת שבה תוכן מסמכים מעוצב יכול היה לשמש לחילוץ מידע מ-SharePoint ומ-OneDrive דרך Copilot .
לא למיקרוסופט ולא לספקיות LLM מרכזיות אחרות יש כיום פתרון מלא להזרקת הנחיות עקיפה דרך מסמכים . בין ההגנות המוצעות: הפרדת ערוצי הנחיות ותוכן, בקרת גישה המבוססת על מקור המידע, סינון מחמיר של קלט ופלט ומדיניות אבטחת תוכן — אך אף אחת מהגישות הללו אינה פרוסה בהיקף מלא .
בהנחיות האבטחה שלה, מיקרוסופט ממליצה על שכבות הגנה הכוללות Prompt Shields לזיהוי ונטרול ניסיונות הזרקה, Spotlighting לסימון תוכן חיצוני, זיהוי סטייה מתוכנית העבודה, סוכני ביקורת ובידוד שרשראות כלים בסביבת Sandbox .
עד שיפותח פתרון ארכיטקטוני רחב, ארגונים יכולים לצמצם את הסיכון באמצעות כמה צעדים מעשיים:
המסר המרכזי לארגונים הוא פשוט: מסמך שנראה תמים לעין אינו בהכרח תמים עבור עוזר AI. כל קובץ שמועבר ל-Copilot צריך להיחשב גם כמקור מידע לא מהימן — ולא רק כחומר עבודה רגיל.