Saldırı; Word belgesine gizlenen talimatların Copilot tarafından kullanıcı komutu gibi yorumlanmasına, iş içeriğinin değiştirilmesine ve aynı talimatların yeni oluşturulan belgelere aktarılmasına dayanıyor . Ancak bu, geleneksel bir makro virüsü gibi tamamen otomatik çalışan bir kötü amaçlı yazılım değil: Saldırının tetiklenmesi için kullanıcının etkilenen belgeyi Copilot’ın bağlamına dahil etmesi ve Copilot’ı çalıştırması gerekiyor .
Saldırgan, Word belgesine kötü amaçlı talimatlar yerleştiriyor. Bu metin, örneğin beyaz arka plan üzerinde beyaz renkte ve 8 punto büyüklüğünde yazılarak kullanıcıdan gizlenebiliyor . Belge ekranda normal görünüyor; ancak Word, içeriği büyük dil modeline göndermeden önce biçimlendirme bilgilerini ayıklıyor. Böylece insan gözünden saklanan metin, Copilot tarafından okunabilir kalıyor .
Kullanıcı belgeyi temel alarak “Copilot ile düzenle” gibi bir işlem başlattığında, Copilot belgenin tamamını bağlamına alıyor. Gizli talimatlar da bu içeriğin parçası olduğu için model bunları, dışarıdan gelen güvenilmeyen veriler olarak ayırmak yerine kullanıcının isteği gibi yorumlayabiliyor .
Gösterimde, örneğin bir finans raporundaki tüm sayıların yarıya indirilmesi istenebiliyor. Copilot yalnızca belge içeriğini değiştirmekle kalmıyor; saldırı talimatlarının bir kopyasını oluşturduğu yeni dosyaya da ekleyebiliyor . Bu yeni dosya başka bir Copilot iş akışında kaynak olarak kullanılırsa, aynı talimatlar yeniden devreye girebiliyor. Böylece her yeni belge, saldırının bir sonraki taşıyıcısı hâline gelebiliyor .
Yayılmanın fark edilmesi zor olmasının nedeni de bu: Kötü amaçlı metin, belgenin görünen yüzünde saklı kalırken modelin işlediği ham metinde aktif oluyor . Ayrıca saldırganın kurbanın Microsoft 365 kiracısına doğrudan erişmesi gerekmiyor; kötü amaçlı bir belgenin kurban tarafından paylaşılması veya Copilot’ın bağlamına alınması yeterli olabiliyor .
Måløy, bulguyu Microsoft Security Response Center’a (MSRC) 6 Mart 2026’da bildirdi. Microsoft davranışı 31 Mart’ta doğruladı .
Microsoft’un uyguladığı başlıca önlemler şunlardı:
28 Temmuz’daki kamuya açık açıklama sırasında daha geniş güvenlik açığı sınıfının hâlâ kullanılabildiği belirtildi . Microsoft, “katmanlı savunma” önlemlerinin bulunduğunu kabul ederken, daha geniş saldırı sınıfı için şu anda “sağlam bir azaltım” bulunmadığını da ifade etti .
Bu nedenle konu, tek bir hatalı komutun düzeltilmesinden çok, güncel büyük dil modellerinin tasarımındaki bir zayıflık olarak değerlendiriliyor . Yayın tarihi itibarıyla NVD, CVE.org ve Microsoft Security Update Guide aramalarında Word bulgusuna ilişkin kamuya açık bir CVE veya bağımsız bir Microsoft güvenlik duyurusu bulunmadığı bildirildi .
Geleneksel yazılımlarda bir dosyanın içeriği ile programın çalıştıracağı komutlar genellikle farklı katmanlarda ele alınır. Büyük dil modellerinde ise saldırganın kontrolündeki belge metni, e-postalar veya web içeriği ile güvenilir sistem ve kullanıcı talimatları aynı bağlam penceresine girebiliyor. Modelin bunları her zaman güvenilir biçimde ayırmasını sağlayan yerleşik ve kesin bir sınır bulunmuyor .
Bu saldırılar, klasik makro virüslerinin kod çalıştırma yeteneğinden ziyade, dil modelinin metni yorumlama ve talimatları izleme becerisini kullanıyor. Araştırmanın özetlendiği ifadeyle, “Makro solucanları hiç gitmedi; yalnızca İngilizce öğrendiler” . Buradaki risk, güvenilir görünen bir belgenin sonraki yapay zekâ işleminde bir komut taşıyıcısına dönüşmesi.
Bu açıklama, Microsoft 365 Copilot’a yönelik daha önceki prompt enjeksiyonu araştırmalarının devamı niteliğinde. Bunlar arasında 2025’te hassas verilerin ASCII smuggling yöntemiyle sızdırılabildiği, sıfır tıklamalı prompt enjeksiyonu açığı CVE-2025-32711 (EchoLeak) ve e-postalarla paylaşılan belgeler üzerinden gerçekleştirilen önceki gösterimler bulunuyor .
Microsoft daha önce posta kutusu, OneDrive, SharePoint, Office dosyaları ve Microsoft Teams verilerinden bilgi sızdırabilen sıfır tıklamalı bir saldırı zincirini de yamamıştı . Nisan 2026’da ise hazırlanmış belge içeriği aracılığıyla SharePoint ve OneDrive verilerinin çıkarılmasına yol açabilecek başka bir prompt enjeksiyonu açığının ardından Copilot’ın kurumsal veri işleme sürecine yönelik acil bir düzeltme yayımlandığı bildirildi .
Microsoft dahil büyük yapay zekâ sağlayıcılarının hiçbiri, belge içindeki dolaylı prompt enjeksiyonlarına karşı kapsamlı ve her durumda güvenilir bir çözüm sunmuş değil . Önerilen yaklaşımlar arasında komutların ve verilerin ayrı bölümlerde işlenmesi, içeriğin kaynağına dayalı erişim denetimi, daha sıkı girdi-çıktı filtreleri ve içerik güvenlik politikaları yer alıyor; ancak bunların hiçbiri sektör genelinde ölçekli biçimde uygulanmış değil .
Microsoft’un kendi güvenlik rehberi; Prompt Shields, dış verileri işaretlemek için Spotlighting, plan sapması tespiti, eleştirmen ajanlar ve araç zincirlerini yalıtılmış ortamlarda çalıştırma gibi birden fazla savunma katmanının birlikte kullanılmasını öneriyor .
Mimari düzeyde daha güçlü bir çözüm geliştirilene kadar kuruluşlar şu önlemleri değerlendirebilir:
Bu olayın en önemli mesajı, yapay zekâ destekli belge iş akışlarında dosyanın yalnızca “veri” olarak görülmemesi gerektiği. Kullanıcıların güvenilir görünen bir Word belgesini Copilot’a yüklemesi, belgedeki her talimatın güvenilir olduğu anlamına gelmiyor. Özellikle finansal raporlar ve kurumsal kayıtlar gibi kritik çıktılar, yapay zekâ tarafından düzenlendikten sonra bağımsız kontrollerden geçirilmeden kullanılmamalı.