攻撃者は、Word文書内に難読化技術を用いて悪意のある指示を埋め込みます。例えば、白背景に8ポイントの白文字でテキストを記述する手法です。Copilot for Wordが文書を処理する際、Wordはフォーマット情報を除去してから生テキストを大規模言語モデル(LLM)に送信するため、人間の目には見えないこの隠しテキストも、Copilotからは完全に読める状態になります。
被害者がCopilot for Wordを使用(例えば「Copilotで編集」を選択)すると、LLMは文書全体のコンテキストを取り込み、隠し指示をユーザーのリクエストの一部として解釈します。AIアシスタントは注入された指示に従い——例えば「この財務レポートのすべての数値を半分にする」——そして新しく生成された文書に攻撃プロンプトのコピーを追記します。これにより、ワームのような増殖連鎖が発生します。つまり、新たな文書が次のCopilot支援ワークフローに感染するキャリアとなるのです。
この拡散は被害者に気づかれることなく進行します。なぜなら、悪意のあるテキストはレンダリングされた文書では不可視ですが、モデルが処理する基盤テキストではアクティブな状態だからです。特筆すべき点として、攻撃者は被害者のMicrosoft 365テナントにアクセスする必要はなく、悪意のある文書を共有するだけで攻撃が成立します。
Måløy氏は2026年3月6日にMSRCに報告書を提出。Microsoftは3月31日にこの挙動を確認しました。
対策1: Microsoftは当初の実証コード(PoC)プロンプトの正確な文言をブロックしました。しかし、Måløy氏がペイロードを言い換えたところ、攻撃は依然として機能しました。
対策2: Microsoftは基盤モデルをGPT-5.5にアップグレード(2026年7月14日展開)。ところが、その翌日、Måløy氏がGPT-5.6で攻撃をテストしたところ、言い換えたプロンプトで再び成功しました。
公開時点(7月28日)において、この脆弱性クラスは依然として悪用可能な状態でした。Microsoftの公式見解は「多層防御」の安全策を認めつつ、「現在のところ、より広範な脆弱性クラスに対する堅牢な緩和策は利用できない」としています。研究者や複数の報道機関は、この問題を単なるバグではなく、現在のLLMシステムのアーキテクチャ上の弱点と位置づけています。なお、公開時点で、本件に関する公開CVEやMicrosoft独自のセキュリティアドバイザリは、NVD、CVE.org、Microsoftのセキュリティ更新ガイドの検索では見つかっていません。
コンテンツと命令の信頼境界の欠如。 現在のLLMアーキテクチャでは、攻撃者が制御する文書コンテンツと信頼されたシステムプロンプトが同じコンテキストウィンドウに配置されます。「データ」と「コマンド」を区別する組み込みの仕組みは存在しません。
自己増殖型AIワームは新たな脅威クラス。 従来のマクロウイルスとは異なり、これらの攻撃はLLMの解釈能力を悪用します。ある分析が述べるように、「マクロワームは決して消えたわけではない——ただ英語を覚えただけだ」のです。
過去の関連攻撃。 今回の開示は、Microsoft 365 Copilotに対する以前のプロンプトインジェクション攻撃に続くものです。これには、2025年にASCIIスマグリングを介して機密データを流出させたゼロクリック型プロンプトインジェクション「CVE-2025-32711(EchoLeak)」や、メールや共有文書を通じたプロンプトインジェクションの実証が含まれます。Microsoftは以前、メールボックス、OneDrive、SharePoint、Officeファイル、MS Teamsからデータを流出させる可能性のあるゼロクリック攻撃チェーンにパッチを適用していました。2026年4月には、MicrosoftがCopilotのエンタープライズデータをリコールする事態も発生。これは、巧妙に細工された文書コンテンツを介してSharePointやOneDriveからデータを抽出できる別のプロンプトインジェクション脆弱性が発見されたためです。
業界全体の解決策は未確立。 Microsoftを含む主要なLLMベンダーのいずれも、文書由来の命令による間接的なプロンプトインジェクションに対する完全な緩和策を持っていません。提案されている防御策には、プロンプトのパーティショニング、発信元ベースのアクセス制御、より厳格な入出力フィルタリング、コンテンツセキュリティポリシーなどがありますが、いずれも大規模に展開されていません。Microsoft自身のセキュリティガイダンスは、プロンプトシールド、データマーキングのためのスポットライト、計画逸脱検出、クリティックエージェント、ツールチェーンサンドボックス化などを含む多層防御アプローチを推奨しています。
アーキテクチャ上の根本的な修正を待つ間、現時点で最も効果的な防御策は以下の通りです:外部文書をCopilotに入力する前にプレーンテキストに変換する、Copilotのデータアクセスに厳格なデータガバナンスと最小権限の原則を適用する、Copilotの出力における機密情報検出のためのDLP(データ損失防止)ポリシーを実装する、Microsoft 365統合監査ログで異常なCopilotアクティビティを監視する。エンタープライズ管理者はまた、Microsoftのセキュリティアドバイザリを確認し、リリースされたサーバーサイドの修正を適用する必要があります。