Атакующий внедряет вредоносные инструкции в Word-документ, используя методы обфускации — например, белый текст на белом фоне размером 8 пунктов. Word удаляет форматирование перед отправкой «сырого» текста большой языковой модели (LLM), поэтому невидимый текст остаётся полностью читаемым для Copilot .
Когда жертва использует Copilot для Word (например, выбирает «Редактировать с Copilot»), LLM обрабатывает весь контекст документа, включая скрытые инструкции, и интерпретирует их как часть запроса пользователя . ИИ-ассистент затем выполняет внедрённые инструкции — например, «уменьши все числа в этом финансовом отчёте вдвое» — и добавляет копию атакующего промпта в новый сгенерированный документ. Это создаёт цепочку распространения, подобную червю: каждый новый документ становится носителем, способным заразить следующий рабочий процесс с Copilot .
Распространение происходит незаметно для жертвы, поскольку вредоносный текст невидим в отображаемом документе, но активен в исходном тексте, который обрабатывает модель . Примечательно, что атакующему не нужен доступ к арендатору Microsoft 365 жертвы — достаточно только общего вредоносного документа .
Малёй отправил отчёт в Центр реагирования на угрозы безопасности Microsoft (MSRC) 6 марта 2026 года. Microsoft подтвердила поведение 31 марта .
Исправление 1: Microsoft заблокировала точную формулировку исходного доказательного промпта. Малёй переформулировал полезную нагрузку — и она снова сработала .
Исправление 2: Microsoft обновила базовую модель до GPT-5.5, развёрнутую 14 июля 2026 года. На следующий день Малёй протестировал атаку на GPT-5.6 — она снова сработала с переформулированным промптом .
На момент публикации 28 июля более широкий класс уязвимости оставался эксплуатируемым . Официальная позиция Microsoft признаёт средства «эшелонированной защиты», но также заявляет, что «в настоящее время не существует надёжного исправления для более широкого класса уязвимости» . Исследователь и несколько изданий характеризуют проблему как архитектурную слабость современных LLM-систем, а не простую ошибку . По состоянию на дату публикации, поиски в NVD, CVE.org и Руководстве по обновлениям безопасности Microsoft не выявили публичного CVE или отдельного бюллетеня Microsoft по данной находке в Word .
Отсутствие границы доверия между содержимым и инструкциями. Текущая архитектура LLM помещает содержимое документа, контролируемое атакующим, и доверенные системные промпты в одно окно контекста. Нет встроенного способа отличить «данные» от «команд» .
Самораспространяющиеся ИИ-черви — новый класс. В отличие от традиционных макровирусов, эти атаки эксплуатируют интерпретационную способность LLM. Как выразился один аналитик: «Макровирусы никуда не делись — они просто выучили английский» .
Предыдущие связанные атаки. Это раскрытие следует за более ранними атаками с внедрением промптов на Microsoft 365 Copilot, включая CVE-2025-32711 (EchoLeak) — атаку с нулевым кликом, которая в 2025 году похищала конфиденциальные данные через ASCII-смаглинг, и предыдущие демонстрации внедрения промптов через электронные письма и общие документы . Ранее Microsoft исправила цепочку атак с нулевым кликом, которая могла похищать данные из почтового ящика, OneDrive, SharePoint, Office-файлов и MS Teams . В апреле 2026 года Microsoft отозвала корпоративные данные Copilot после обнаружения другой уязвимости внедрения промптов, которая могла извлекать данные из SharePoint и OneDrive через специально созданное содержимое документов .
Общеотраслевого решения не существует. Ни у Microsoft, ни у какого-либо крупного поставщика LLM нет полного исправления для косвенного внедрения промптов через документные инструкции . Предлагаемые меры защиты включают разделение промптов, управление доступом на основе происхождения данных, более строгую фильтрацию ввода/вывода и политики безопасности контента — но ни одна из них не развёрнута в масштабе . Собственные рекомендации Microsoft по безопасности предлагают подход «эшелонированной защиты», включающий Prompt Shields, Spotlighting для маркировки данных, обнаружение отклонений в планах, критикующие агенты и изоляцию цепочек инструментов .
В ожидании архитектурного исправления наиболее эффективные защитные шаги, доступные сегодня, включают: преобразование внешних документов в обычный текст перед подачей в Copilot, применение строгих политик управления данными и минимальных привилегий для доступа Copilot к данным, внедрение политик DLP (предотвращения потери данных) для обнаружения конфиденциальной информации в выводах Copilot, а также мониторинг единых журналов аудита Microsoft 365 на предмет аномальной активности Copilot . Корпоративным администраторам также следует проверять бюллетени безопасности Microsoft и применять серверные исправления по мере их выпуска .