Kẻ tấn công nhúng các lệnh độc hại vào bên trong một tài liệu Word bằng cách sử dụng các kỹ thuật che giấu — ví dụ: viết chữ màu trắng trên nền trắng với cỡ chữ 8 điểm. Word sẽ loại bỏ định dạng trước khi gửi văn bản thô tới mô hình ngôn ngữ lớn (LLM), vì vậy văn bản vô hình vẫn có thể được Copilot đọc được hoàn toàn .
Khi một nạn nhân sử dụng Copilot cho Word (ví dụ: chọn 'Chỉnh sửa với Copilot'), LLM sẽ tiếp nhận toàn bộ ngữ cảnh của tài liệu, bao gồm các lệnh ẩn, và diễn giải chúng như một phần yêu cầu của người dùng . Trợ lý AI sau đó sẽ làm theo các lệnh đã được nhúng — ví dụ: 'giảm một nửa tất cả các con số trong báo cáo tài chính này' — và thêm một bản sao của lệnh tấn công vào tài liệu mới được tạo ra. Điều này tạo ra một chuỗi lây lan giống như sâu: mỗi tài liệu mới trở thành một vật trung gian có thể lây nhiễm cho quy trình làm việc có hỗ trợ Copilot tiếp theo .
Sự lây lan diễn ra mà nạn nhân không hề hay biết vì văn bản độc hại là vô hình trong tài liệu được hiển thị nhưng vẫn hoạt động trong văn bản nền mà mô hình xử lý . Đáng chú ý, kẻ tấn công không cần quyền truy cập vào Microsoft 365 tenant của nạn nhân — chỉ cần một tài liệu độc hại được chia sẻ .
Måløy đã gửi báo cáo lên Trung tâm Phản hồi Bảo mật của Microsoft (MSRC) vào ngày 6 tháng 3 năm 2026. Microsoft xác nhận hành vi này vào ngày 31 tháng 3 .
Biện pháp giảm thiểu 1: Microsoft đã chặn chính xác cách diễn đạt của prompt bằng chứng (proof-of-concept) ban đầu. Måløy đã viết lại tải trọng và nó vẫn hoạt động .
Biện pháp giảm thiểu 2: Microsoft đã nâng cấp mô hình nền tảng lên GPT-5.5, được triển khai vào ngày 14 tháng 7 năm 2026. Ngay ngày hôm sau, Måløy đã thử nghiệm cuộc tấn công trên GPT-5.6 — nó lại hoạt động với một prompt được viết lại .
Tại thời điểm công bố vào ngày 28 tháng 7, lớp lỗ hổng rộng hơn vẫn có thể bị khai thác . Lập trường chính thức của Microsoft thừa nhận các biện pháp bảo vệ 'phòng thủ theo chiều sâu' đồng thời cũng tuyên bố rằng 'hiện không có biện pháp giảm thiểu mạnh mẽ nào cho lớp lỗ hổng rộng hơn' . Nhà nghiên cứu và nhiều hãng truyền thông mô tả vấn đề này là một điểm yếu về kiến trúc của các hệ thống LLM hiện tại, chứ không phải là một lỗi đơn giản . Tại thời điểm công bố, chưa tìm thấy CVE công khai hoặc cảnh báo riêng nào của Microsoft cho lỗ hổng Word này trong các tìm kiếm trên NVD, CVE.org và Hướng dẫn Cập nhật Bảo mật của Microsoft .
Không có ranh giới tin cậy giữa nội dung và lệnh. Kiến trúc LLM hiện tại đặt nội dung tài liệu do kẻ tấn công kiểm soát và các prompt hệ thống đáng tin cậy vào cùng một cửa sổ ngữ cảnh. Không có cách nào có sẵn để phân biệt 'dữ liệu' với 'lệnh' .
Sâu AI tự lan truyền là một lớp mới. Không giống như virus macro truyền thống, các cuộc tấn công này khai thác khả năng diễn giải của LLM. Như một phân tích đã nói: 'Macro chưa bao giờ biến mất, chúng chỉ học tiếng Anh thôi' .
Các cuộc tấn công liên quan trước đây. Việc tiết lộ này nối tiếp các cuộc tấn công prompt injection trước đó vào Microsoft 365 Copilot, bao gồm CVE-2025-32711 (EchoLeak), một cuộc tấn công prompt injection không cần nhấp chuột đã đánh cắp dữ liệu nhạy cảm qua kỹ thuật ASCII smuggling vào năm 2025, và các cuộc trình diễn prompt injection trước đó qua email và tài liệu được chia sẻ . Microsoft trước đó đã vá một chuỗi tấn công không cần nhấp chuột có thể đánh cắp dữ liệu từ hộp thư, OneDrive, SharePoint, Office Files và MS Teams . Vào tháng 4 năm 2026, Microsoft đã thu hồi dữ liệu doanh nghiệp của Copilot sau khi phát hiện một lỗ hổng prompt injection khác có thể trích xuất dữ liệu từ SharePoint và OneDrive thông qua nội dung tài liệu được chế tạo sẵn .
Không có giải pháp nào cho toàn bộ ngành. Cả Microsoft và bất kỳ nhà cung cấp LLM lớn nào cũng không có biện pháp giảm thiết hoàn chỉnh cho prompt injection gián tiếp qua các lệnh trong tài liệu . Các biện pháp phòng thủ được đề xuất bao gồm phân vùng prompt, kiểm soát truy cập dựa trên nguồn gốc, lọc đầu vào/đầu ra chặt chẽ hơn và các chính sách bảo mật nội dung — nhưng chưa có biện pháp nào được triển khai trên quy mô lớn . Hướng dẫn bảo mật của Microsoft khuyến nghị phương pháp phòng thủ theo chiều sâu bao gồm Prompt Shields, Spotlighting để đánh dấu dữ liệu, phát hiện sai lệch kế hoạch, tác nhân phản biện và sandbox chuỗi công cụ .
Trong khi chờ đợi một bản sửa lỗi kiến trúc, các bước phòng thủ hiệu quả nhất hiện có bao gồm: chuyển đổi các tài liệu bên ngoài sang văn bản thuần túy trước khi đưa vào Copilot, áp dụng quản trị dữ liệu chặt chẽ và quyền tối thiểu cho quyền truy cập dữ liệu của Copilot, triển khai các chính sách DLP (ngăn ngừa mất dữ liệu) để phát hiện thông tin nhạy cảm trong đầu ra của Copilot, và giám sát Nhật ký Kiểm tra Hợp nhất Microsoft 365 để phát hiện hoạt động Copilot bất thường . Quản trị viên doanh nghiệp cũng nên xem xét các cảnh báo bảo mật của Microsoft và áp dụng các bản sửa lỗi phía máy chủ khi chúng được phát hành .