Det handlar inte om ett traditionellt makrovirus. Angreppet kräver inte heller att angriparen tar sig in i offrets Microsoft 365-miljö. Det räcker att ett manipulerat dokument delas och senare används som underlag i ett Copilot-arbetsflöde .
En angripare kan bädda in skadliga instruktioner i ett dokument och dölja dem, exempelvis som vit text på vit bakgrund i åtta punkters storlek. För en människa ser texten ut att saknas, men när Word skickar dokumentets innehåll till den stora språkmodellen (LLM) rensas formateringen bort. Den dolda texten finns då fortfarande kvar och kan läsas av Copilot .
När en användare exempelvis väljer ”Redigera med Copilot” och låter assistenten arbeta med dokumentet, får modellen tillgång till hela textinnehållet – även de instruktioner som användaren inte kan se. Copilot kan då tolka den angriparkontrollerade texten som en del av användarens uppgift .
I forskarens demonstration kunde en instruktion exempelvis be Copilot att halvera alla siffror i en ekonomisk rapport. En annan instruktion fick assistenten att lägga till en kopia av attacktexten i det nya dokumentet och dölja den där. Det nya dokumentet blir då i sin tur en bärare som kan påverka nästa Copilot-arbetsflöde .
Spridningen sker alltså inte helt automatiskt. Någon måste använda det manipulerade dokumentet i Copilot, men därefter kan instruktionerna följa med vidare utan att användaren märker det .
Måløy skickade sin rapport till Microsoft Security Response Center (MSRC) den 6 mars 2026. Microsoft bekräftade beteendet den 31 mars .
Microsoft vidtog därefter bland annat två åtgärder:
Vid publiceringen den 28 juli kvarstod därför den bredare sårbarhetsklassen . Microsoft hänvisar till skydd i flera lager, så kallad ”defense in depth”, men uppger samtidigt att det för närvarande inte finns någon robust åtgärd mot hela sårbarhetsklassen . Måløy och flera analyser beskriver därför problemet som en arkitektonisk svaghet i dagens LLM-system snarare än som en enkel programbugg .
Vid publiceringen hade inget offentligt CVE-nummer eller separat Microsoft-säkerhetsmeddelande för just Word-fyndet hittats i sökningar hos NVD, CVE.org och Microsofts Security Update Guide .
Dagens språkmodeller kan få både betrodda systeminstruktioner och innehåll från externa dokument i samma kontextfönster. Det finns ingen fullständigt tillförlitlig, inbyggd gräns som alltid kan avgöra vad som är data att analysera och vad som är en faktisk befallning .
Det är kärnan i så kallad indirekt promptinjektion: en angripare placerar instruktioner i ett dokument, ett mejl eller annat innehåll som AI-assistenten sedan läser. Modellen kan då följa instruktionerna trots att användaren aldrig har bett den att göra det.
Traditionella makrovirus spred sig genom programkod. Den här typen av attack utnyttjar i stället språkmodellens förmåga att tolka och följa naturligt språk. En träffande formulering i en analys löd: ”Makromaskarna försvann aldrig – de lärde sig bara engelska” .
Det nya fyndet följer flera tidigare promptinjektionsangrepp mot Microsoft 365 Copilot. Ett exempel är CVE-2025-32711, även kallat EchoLeak, där en så kallad zero-click-attack kunde utnyttja ASCII-smuggling för att läcka känslig information under 2025 . Microsoft har också åtgärdat en attackkedja som kunde hämta och exfiltrera data från bland annat brevlådor, OneDrive, SharePoint, Office-filer och Microsoft Teams .
I april 2026 återkallade Microsoft dessutom Copilot-data för företagskunder efter att en annan promptinjektionssårbarhet upptäckts. Den kunde utnyttja manipulerat dokumentinnehåll för att extrahera data från SharePoint och OneDrive .
Varken Microsoft eller någon annan större LLM-leverantör har en komplett lösning för indirekt promptinjektion via dokumentbaserade instruktioner . Förslag på försvar omfattar bland annat separata promptkanaler, åtkomstkontroll baserad på innehållets ursprung, striktare filtrering av indata och utdata samt regler för innehållssäkerhet. Inget av detta är dock fullt ut infört i stor skala .
Microsoft rekommenderar en flerskiktad strategi med bland annat Prompt Shields, märkning av externa data genom Spotlighting, upptäckt av avvikelser i AI:ns planering, granskningsagenter och sandboxning av verktygskedjor .
I väntan på mer grundläggande förändringar kan organisationer minska risken genom att:
Den viktigaste lärdomen är att ett dokument som ser ofarligt ut för ögat inte nödvändigtvis är ofarligt för en AI-assistent. Så länge Copilot kan behandla text från externa källor som instruktioner i stället för enbart data, kan vanliga samarbetsflöden bli en oväntad spridningsväg för angrepp.