Un attaccante inserisce istruzioni malevole all'interno di un documento Word utilizzando tecniche di offuscamento — ad esempio, testo bianco su sfondo bianco con dimensione del carattere 8 punti. Word rimuove la formattazione dal documento prima di inviare il testo grezzo al modello linguistico di grandi dimensioni (LLM), quindi il testo invisibile rimane perfettamente leggibile da Copilot .
Quando una vittima utilizza Copilot per Word (ad esempio, selezionando "Modifica con Copilot"), il LLM elabora l'intero contesto del documento, incluse le istruzioni nascoste, e le interpreta come parte della richiesta dell'utente . L'assistente AI segue quindi le istruzioni iniettate — ad esempio, "dimezza tutti i numeri in questo report finanziario" — e aggiunge una copia del prompt di attacco nel documento appena generato. Questo crea una catena di propagazione simile a un worm: ogni nuovo documento diventa un vettore che può infettare il successivo flusso di lavoro assistito da Copilot .
La diffusione avviene all'insaputa della vittima perché il testo malevole è invisibile nel documento renderizzato, ma attivo nel testo sottostante che il modello elabora . È importante notare che l'attaccante non ha bisogno di accedere al tenant Microsoft 365 della vittima: è sufficiente un documento malevole condiviso .
Måløy ha inviato il rapporto al Microsoft Security Response Center (MSRC) il 6 marzo 2026. Microsoft ha confermato il comportamento il 31 marzo .
Mitigazione 1: Microsoft ha bloccato la dicitura esatta del prompt originale della prova di concetto. Måløy ha riformulato il payload e l'attacco ha funzionato ancora .
Mitigazione 2: Microsoft ha aggiornato il modello sottostante a GPT-5.5, implementato il 14 luglio 2026. Il giorno successivo, Måløy ha testato l'attacco su GPT-5.6 — ha funzionato di nuovo con un prompt riformulato .
Al momento della pubblicazione, il 28 luglio, la classe di vulnerabilità più ampia rimaneva sfruttabile . La posizione ufficiale di Microsoft riconosce le salvaguardie "difesa in profondità", ma afferma anche che "non è attualmente disponibile una mitigazione robusta per la classe di vulnerabilità più ampia" . Il ricercatore e diverse testate caratterizzano il problema come una debolezza architetturale degli attuali sistemi LLM, non un semplice bug . Al momento della pubblicazione, non è stato trovato alcun CVE pubblico o advisory Microsoft autonomo per il problema di Word nelle ricerche su NVD, CVE.org e Microsoft Security Update Guide .
Nessun confine di fiducia tra contenuto e istruzioni. L'architettura attuale dei LLM inserisce il contenuto del documento sotto il controllo dell'attaccante e i prompt di sistema fidati nella stessa finestra di contesto. Non esiste un modo integrato per distinguere "dati" da "comandi" .
I worm AI auto-propagananti sono una nuova classe. A differenza dei tradizionali virus macro, questi attacchi sfruttano la capacità interpretativa del LLM. Come ha detto un'analisi: "I worm macro non se ne sono mai andati, hanno solo imparato l'inglese" .
Attacchi correlati precedenti. Questa divulgazione fa seguito a precedenti attacchi di prompt injection su Microsoft 365 Copilot, tra cui CVE-2025-32711 (EchoLeak), un attacco di prompt injection zero-click che esfiltrava dati sensibili tramite contrabbando ASCII nel 2025, e precedenti dimostrazioni di prompt injection tramite email e documenti condivisi . Microsoft aveva precedentemente corretto una catena di attacco zero-click che poteva esfiltrare dati da mailbox, OneDrive, SharePoint, file Office e MS Teams . Nell'aprile 2026, Microsoft ha richiamato i dati enterprise di Copilot dopo aver scoperto un'altra vulnerabilità di prompt injection che poteva estrarre dati da SharePoint e OneDrive attraverso contenuti di documenti manipolati .
Non esiste una soluzione a livello di settore. Né Microsoft né nessun altro importante fornitore di LLM dispone di una mitigazione completa per il prompt injection indiretto tramite istruzioni veicolate da documenti . Le difese suggerite includono il partizionamento dei prompt, il controllo degli accessi basato sulla provenienza, un filtraggio più rigoroso di input/output e politiche di sicurezza dei contenuti — ma nessuna è implementata su larga scala . Le linee guida di sicurezza di Microsoft raccomandano un approccio di difesa in profondità che includa Prompt Shields, Spotlighting per la marcatura dei dati, rilevamento di deriva del piano, agenti critici e sandboxing della catena di strumenti .
In attesa di una soluzione architetturale, i passaggi difensivi più efficaci disponibili oggi includono: convertire i documenti esterni in testo semplice prima di fornirli a Copilot, applicare una governance rigorosa dei dati e permessi con il minimo privilegio per l'accesso ai dati di Copilot, implementare policy DLP (Data Loss Prevention) per rilevare informazioni sensibili negli output di Copilot e monitorare i log di controllo unificati di Microsoft 365 per attività anomale di Copilot . Gli amministratori aziendali dovrebbero anche rivedere gli advisory di sicurezza di Microsoft e applicare le correzioni lato server non appena vengono rilasciate .