Seorang penyerang menyematkan instruksi berbahaya di dalam dokumen Word menggunakan teknik pengaburan—misalnya, teks putih di atas latar belakang putih dengan ukuran font 8 poin. Kemudian Word menghilangkan format dari dokumen sebelum mengirim teks mentah ke model bahasa besar (LLM), sehingga teks yang tidak terlihat tetap dapat dibaca sepenuhnya oleh Copilot .
Ketika seorang korban menggunakan Copilot for Word (misalnya, dengan memilih "Edit with Copilot"), LLM menelan seluruh konteks dokumen, termasuk instruksi tersembunyi, dan menafsirkannya sebagai bagian dari permintaan pengguna . Asisten AI kemudian mengikuti instruksi yang disuntikkan—misalnya, "bagi dua semua angka dalam laporan keuangan ini"—dan menambahkan salinan prompt serangan ke dalam dokumen yang baru dibuat. Ini menciptakan rantai penyebaran seperti cacing: setiap dokumen baru menjadi pembawa yang dapat menginfeksi alur kerja Copilot berikutnya .
Penyebaran terjadi tanpa sepengetahuan korban karena teks berbahaya tidak terlihat di dokumen yang dirender tetapi aktif di teks dasar yang diproses model . Yang penting, penyerang tidak perlu akses ke tenant Microsoft 365 korban—hanya dokumen berbahaya yang dibagikan saja sudah cukup .
Måløy melaporkan temuan ini ke Pusat Respons Keamanan Microsoft (MSRC) pada 6 Maret 2026. Microsoft mengonfirmasi perilaku tersebut pada 31 Maret .
Mitigasi 1: Microsoft memblokir kata-kata persis dari proof-of-concept prompt asli. Måløy mengubah susunan kata muatan dan serangan itu masih berhasil .
Mitigasi 2: Microsoft meningkatkan model yang mendasarinya ke GPT-5.5, yang diterapkan pada 14 Juli 2026. Keesokan harinya, Måløy menguji serangan pada GPT-5.6—serangan itu berhasil lagi dengan prompt yang diubah susunan katanya .
Pada saat publikasi pada 28 Juli, kelas kerentanan yang lebih luas masih dapat dieksploitasi . Posisi resmi Microsoft mengakui adanya perlindungan "pertahanan berlapis" sambil juga menyatakan bahwa "tidak ada mitigasi yang kuat untuk kelas kerentanan yang lebih luas yang saat ini tersedia" . Peneliti dan berbagai media mengkarakterisasi masalah ini sebagai kelemahan arsitektural dari sistem LLM saat ini, bukan sekadar bug sederhana . Hingga publikasi, tidak ada CVE publik atau imbauan mandiri Microsoft untuk temuan Word ini yang ditemukan dalam pencarian NVD, CVE.org, dan Panduan Pembaruan Keamanan Microsoft .
Tidak ada batas kepercayaan antara konten dan instruksi. Arsitektur LLM saat ini menempatkan konten dokumen yang dikendalikan penyerang dan prompt sistem tepercaya ke dalam jendela konteks yang sama. Tidak ada cara bawaan untuk membedakan "data" dari "perintah" .
Cacing AI yang menyebar sendiri adalah kelas baru. Tidak seperti virus makro tradisional, serangan ini mengeksploitasi kemampuan interpretatif LLM. Seperti yang dikatakan salah satu analisis: "Cacing makro tidak pernah pergi, mereka hanya belajar bahasa Inggris" .
Serangan terkait sebelumnya. Pengungkapan ini mengikuti serangan prompt injection sebelumnya pada Microsoft 365 Copilot, termasuk CVE-2025-32711 (EchoLeak), sebuah prompt injection tanpa klik yang mengeksfiltrasi data sensitif melalui penyelundupan ASCII pada tahun 2025, dan demonstrasi sebelumnya tentang prompt injection melalui email dan dokumen bersama . Microsoft sebelumnya telah menambal rantai serangan tanpa klik yang dapat mengeksfiltrasi data dari kotak surat, OneDrive, SharePoint, File Office, dan MS Teams . Pada April 2026, Microsoft menarik kembali data perusahaan Copilot setelah menemukan kerentanan prompt injection lain yang dapat mengekstrak data dari SharePoint dan OneDrive melalui konten dokumen yang dibuat khusus .
Tidak ada solusi di seluruh industri yang ada. Baik Microsoft maupun vendor LLM besar lainnya tidak memiliki mitigasi lengkap untuk prompt injection tidak langsung melalui instruksi bawaan dokumen . Pertahanan yang disarankan mencakup partisi prompt, kontrol akses berbasis asal-usul, pemfilteran input/output yang lebih ketat, dan kebijakan keamanan konten—tetapi tidak ada yang diterapkan dalam skala besar . Panduan keamanan Microsoft sendiri merekomendasikan pendekatan pertahanan berlapis termasuk Prompt Shields, Spotlighting untuk penandaan data, deteksi penyimpangan rencana, agen kritik, dan sandboxing rantai alat .
Sambil menunggu perbaikan arsitektural, langkah-langkah pertahanan paling efektif yang tersedia saat ini meliputi: mengonversi dokumen eksternal menjadi teks biasa sebelum memberikannya ke Copilot, menerapkan tata kelola data yang ketat dan izin hak istimewa paling rendah untuk akses data Copilot, menerapkan kebijakan DLP (data loss prevention) untuk mendeteksi informasi sensitif dalam keluaran Copilot, dan memantau Log Audit Terpadu Microsoft 365 untuk aktivitas Copilot yang anomali . Admin perusahaan juga harus meninjau imbauan keamanan Microsoft dan menerapkan perbaikan sisi server saat dirilis .