Angrepet bygger på indirekte prompt-injeksjon: En angriper legger inn tekst som ser ut som en del av dokumentet, men som egentlig inneholder instruksjoner til AI-assistenten.
Det er viktig å skille mellom «selvforplantende» og fullstendig automatisk spredning. Angrepet sprer seg ikke av seg selv på samme måte som tradisjonell skadevare; en bruker må normalt ta et berørt dokument inn i en Copilot-prosess. Men brukeren trenger ikke å vite at filen er manipulert .
Måløy sendte rapporten til Microsoft Security Response Center (MSRC) 6. mars 2026. Microsoft bekreftet atferden 31. mars .
Microsoft satte deretter inn flere tiltak:
Ved offentliggjøringen 28. juli mente forskeren derfor at den bredere sårbarhetsklassen fortsatt kunne utnyttes . Microsoft viser til sikkerhetstiltak i flere lag, men opplyser samtidig at det ikke finnes et robust tiltak mot hele sårbarhetsklassen .
Funnet beskrives derfor av forskeren og flere teknologimedier som en arkitektonisk svakhet ved dagens store språkmodeller – ikke bare som en enkeltstående feil i Word eller Copilot . Ved publisering var det heller ikke funnet noen offentlig CVE eller et eget Microsoft-sikkerhetsvarsel for akkurat Word-funnet i søk hos NVD, CVE.org og Microsofts Security Update Guide .
Dagens språkmodeller kan få angriperstyrt dokumentinnhold og systemets eller brukerens pålitelige instruksjoner i samme kontekstvindu. Modellen har ingen perfekt, innebygd mekanisme som alltid kan avgjøre hva som er informasjon som skal analyseres, og hva som er en kommando som skal følges .
Det er denne sammenblandingen som gjør dokumentbaserte AI-ormer mulig. Som en analyse formulerte det: «Makroormene forsvant aldri – de lærte bare engelsk» . Forskjellen fra tradisjonelle makrovirus er at angrepet utnytter språkmodellens evne til å tolke og utføre tekstlige instruksjoner, snarere enn makrokode.
Det nye funnet føyer seg inn i en rekke tidligere prompt-injeksjonsangrep mot Microsoft 365 Copilot. I 2025 fikk CVE-2025-32711, også kalt EchoLeak, oppmerksomhet som et «zero-click»-angrep der sensitiv informasjon kunne hentes ut ved hjelp av blant annet ASCII-smugling . Det er også demonstrert angrep gjennom e-post og delte dokumenter .
Microsoft har tidligere rettet en angrepskjede som kunne hente ut data fra blant annet postkasser, OneDrive, SharePoint, Office-filer og Microsoft Teams . I april 2026 tilbakekalte Microsoft Copilot-data for virksomhetskunder etter å ha oppdaget en annen prompt-injeksjonssårbarhet som kunne trekke ut informasjon fra SharePoint og OneDrive gjennom spesiallagde dokumenter .
Microsoft eller andre store leverandører av språkmodeller har foreløpig ingen komplett løsning mot indirekte prompt-injeksjon via dokumenter . Forslagene omfatter blant annet å dele opp instruksjoner og data i separate kontekster, bruke tilgangskontroll basert på innholdets opphav, skjerpe filtreringen av inn- og utdata og innføre strengere retningslinjer for innholdssikkerhet. Ingen av disse tiltakene er imidlertid tatt i bruk i stor skala .
Microsoft anbefaler en «defense-in-depth»-strategi med flere lag. Den omfatter blant annet Prompt Shields, «Spotlighting» for å merke eksterne data, overvåking av avvik i planlagte arbeidsforløp, kontrollagenter og sandkassemiljøer for verktøykjeder .
Frem til det finnes en mer grunnleggende løsning, kan virksomheter redusere risikoen ved å:
Den viktigste lærdommen er at et dokument ikke nødvendigvis bare er et dokument når det brukes som kontekst for en AI-assistent. Tekst som er usynlig for mennesker, kan fortsatt påvirke modellens tolkning og handlinger.