Атака не є традиційним вірусом і не запускається сама по собі. Для поширення потрібно, щоб користувач відкрив або передав заражений документ і скористався Copilot, наприклад функцією «Редагувати за допомогою Copilot». Однак далі кожен створений файл може стати носієм атаки для наступного робочого процесу .
Отже, ланцюжок поширення виглядає так: заражений файл → Copilot обробляє його контекст → змінений або створений файл отримує приховану інструкцію → цей файл передають іншому користувачеві. Людина може не помітити загрози, адже текст не відображається на екрані, хоча залишається доступним для моделі .
Важлива деталь: атакувальнику не потрібен доступ до Microsoft 365-орендаря жертви. Достатньо, щоб користувач додав до контексту Copilot документ, підготовлений зловмисником .
Мелой передав звіт до Microsoft Security Response Center (MSRC) 6 березня 2026 року. Microsoft підтвердила описану поведінку 31 березня .
Компанія застосувала щонайменше два заходи:
На момент публікації 28 липня ширший клас уразливостей залишався експлуатованим . Microsoft заявляє про багаторівневий захист («defense in depth»), але водночас визнає, що «наразі не існує надійного способу усунути ширший клас цієї вразливості» .
Це означає, що йдеться не просто про помилку в одному формулюванні або окрему несправність Word. Дослідник і кілька профільних видань описують проблему як архітектурну слабкість сучасних великих мовних моделей (LLM) . Станом на публікацію окремого публічного CVE або спеціального бюлетеня Microsoft саме щодо знахідки у Word також не виявили в NVD, CVE.org і Microsoft Security Update Guide .
Сучасна LLM отримує в одному контексті і системні інструкції, і текст із документа, листа чи вебсторінки. Вбудованого, гарантовано надійного механізму, який завжди відрізняє «дані для аналізу» від «команд, яких треба виконати», немає . Саме цю проблему називають непрямою prompt injection-атакою.
Традиційні макровіруси використовували код. Документні AI-черв’яки натомість використовують здатність мовної моделі інтерпретувати природну мову та виконувати інструкції. Влучний опис, наведений в одному з аналізів: «Макровіруси нікуди не зникли — вони просто навчилися англійської» .
Нова демонстрація продовжує серію досліджень prompt injection у Microsoft 365 Copilot. Серед попередніх прикладів — CVE-2025-32711, відома як EchoLeak, атака без необхідності натискання з боку користувача, яка у 2025 році могла сприяти витоку чутливих даних через ASCII smuggling . Раніше також демонстрували атаки через електронні листи та спільні документи .
Microsoft уже виправляла ланцюжок атаки без взаємодії з користувачем, який міг використовувати Copilot для вилучення даних із поштової скриньки, OneDrive, SharePoint, файлів Office і Microsoft Teams . У квітні 2026 року компанія також відкликала дані Copilot для корпоративних клієнтів після виявлення іншої prompt injection-уразливості, що могла використовувати спеціально підготовлений вміст документів для отримання даних із SharePoint і OneDrive .
Microsoft і великі розробники LLM пропонують окремі рівні захисту, але повного рішення для непрямої prompt injection через документи поки не існує . Серед запропонованих підходів — розділення інструкцій і даних у різні контексти, контроль доступу з урахуванням походження контенту, суворіша фільтрація введення та результатів, а також політики безпеки контенту .
У власних рекомендаціях Microsoft радить багаторівневу стратегію: Prompt Shields для виявлення атак, Spotlighting для маркування зовнішніх даних, виявлення відхилень у плані дій, «агентів-критиків» для перевірки результатів і ізоляцію ланцюжків викликів інструментів .
Поки архітектурного виправлення немає, компаніям варто:
Головний висновок простий: документ, який виглядає як звичайний текст, для AI-асистента може містити не лише інформацію, а й приховані команди. Тому перевірка джерел і результатів Copilot залишається необхідною навіть тоді, коли файл не містить макросів чи іншого традиційного шкідливого коду.