Pendedahan itu dibuat selepas tempoh penyelarasan selama 144 hari dengan Microsoft. Berbeza daripada virus makro tradisional, serangan ini tidak bergantung pada kod boleh laku atau makro. Ia mengeksploitasi cara model bahasa besar (LLM) mentafsir teks dalam konteks dokumen .
Penyerang boleh memasukkan arahan berbahaya ke dalam dokumen Word menggunakan teknik penyamaran, contohnya teks putih pada latar putih dengan saiz fon kecil. Teks itu tidak kelihatan dalam paparan biasa, tetapi Word membuang sebahagian maklumat pemformatan sebelum menghantar kandungan mentah kepada LLM. Akibatnya, Copilot masih boleh membaca teks tersebut walaupun pengguna tidak nampak apa-apa .
Apabila mangsa menggunakan ciri seperti “Edit with Copilot”, Copilot memproses keseluruhan konteks dokumen, termasuk arahan tersembunyi. Model itu kemudiannya boleh tersilap menganggap arahan penyerang sebagai sebahagian daripada permintaan pengguna .
Dalam demonstrasi yang dilaporkan, arahan berbahaya boleh memerintahkan Copilot mengubah kandungan perniagaan—contohnya membahagikan semua angka dalam laporan kewangan kepada separuh—kemudian menambah salinan arahan tersebut ke dalam dokumen yang dijana. Dokumen baharu itu menjadi pembawa seterusnya jika digunakan dalam aliran kerja Copilot yang lain .
Serangan ini tidak merebak secara automatik tanpa sebarang tindakan pengguna. Ia memerlukan seseorang membuka atau berkongsi dokumen yang terjejas dan kemudian menggunakan dokumen itu sebagai konteks untuk Copilot . Namun, penyebarannya boleh berlaku tanpa disedari kerana teks berniat jahat itu tersembunyi dalam paparan dokumen tetapi kekal aktif dalam kandungan yang diproses oleh model . Penyerang juga tidak perlu mendapatkan akses kepada penyewa Microsoft 365 mangsa; dokumen berniat jahat yang dikongsi sudah memadai .
Måløy melaporkan isu itu kepada Microsoft Security Response Center (MSRC) pada 6 Mac 2026, dan Microsoft mengesahkan tingkah laku tersebut pada 31 Mac .
Microsoft kemudian melaksanakan dua langkah mitigasi utama:
Pada masa pendedahan diterbitkan, kelas kelemahan yang lebih luas itu masih boleh dieksploitasi . Microsoft mengakui penggunaan perlindungan “defense-in-depth”, iaitu beberapa lapisan kawalan keselamatan, tetapi turut menyatakan bahawa “tiada mitigasi kukuh untuk kelas kelemahan yang lebih luas tersedia pada masa ini” .
Penyelidik dan beberapa laporan keselamatan menyifatkan masalah ini sebagai kelemahan seni bina sistem LLM, bukannya pepijat biasa yang boleh diselesaikan dengan menyekat satu ayat atau menggantikan satu versi model . Setakat penerbitan, carian di NVD, CVE.org dan Microsoft Security Update Guide tidak menemui CVE awam atau nasihat keselamatan Microsoft yang berdiri sendiri khusus untuk penemuan Word ini .
Dalam banyak sistem LLM semasa, kandungan dokumen yang dikawal penyerang dan arahan sistem yang dipercayai dimasukkan ke dalam ruang konteks yang sama. Model tidak mempunyai sempadan terbina dalam yang benar-benar kukuh untuk membezakan antara data yang perlu diringkaskan dan arahan yang perlu dipatuhi .
Serangan ini menunjukkan bahawa dokumen biasa boleh menjadi pembawa arahan yang berterusan. Satu analisis merumuskannya dengan ungkapan: “Cacing makro tidak pernah hilang—ia cuma belajar berbahasa Inggeris” . Bezanya, serangan baharu ini mengeksploitasi keupayaan AI memahami bahasa dan mengambil tindakan berdasarkan konteks, bukannya menjalankan kod makro.
Pendedahan ini menyusuli beberapa serangan prompt injection terhadap Microsoft 365 Copilot. Antaranya ialah CVE-2025-32711, atau EchoLeak, iaitu serangan prompt injection tanpa klik yang pada 2025 digunakan untuk mengeksfiltrasi data sensitif melalui teknik ASCII smuggling . Sebelum ini, penyelidik turut menunjukkan bagaimana e-mel dan dokumen dikongsi boleh digunakan untuk menyuntik arahan berniat jahat .
Microsoft juga pernah menampal rantaian serangan tanpa klik yang boleh mengeksfiltrasi data daripada peti mel, OneDrive, SharePoint, fail Office dan Microsoft Teams . Pada April 2026, Microsoft dilaporkan menarik semula data perusahaan Copilot selepas menemui kelemahan prompt injection lain yang boleh mengekstrak data daripada SharePoint dan OneDrive melalui kandungan dokumen yang direka khas .
Microsoft dan vendor LLM utama lain masih belum mempunyai mitigasi lengkap untuk serangan prompt injection tidak langsung melalui arahan yang disisipkan dalam dokumen . Antara pendekatan yang dicadangkan termasuk pemisahan prompt, kawalan akses berdasarkan asal-usul kandungan, penapisan input dan output yang lebih ketat serta dasar keselamatan kandungan. Namun, tiada satu pun yang digunakan secara meluas pada skala industri .
Panduan keselamatan Microsoft sendiri mengesyorkan pendekatan berlapis yang merangkumi Prompt Shields, Spotlighting untuk menandakan data luaran, pengesanan penyimpangan pelan, ejen pengkritik dan pengasingan rantaian alat dalam persekitaran sandbox . Langkah-langkah ini boleh mengurangkan risiko, tetapi tidak menghapuskan kelemahan asas sepenuhnya.
Sementara menunggu pembaikan pada peringkat seni bina, organisasi boleh mengurangkan risiko dengan:
Pengajaran utamanya mudah: dokumen yang kelihatan biasa tidak semestinya hanya mengandungi data. Apabila dokumen digunakan sebagai konteks oleh pembantu AI, teks tersembunyi di dalamnya berpotensi mempengaruhi keputusan, mengubah kandungan dan menjadi pembawa serangan seterusnya.