Скрити инструкции в документ на Word могат да накарат Microsoft 365 Copilot да пренапише цифри в отчет, след което да копира същите инструкции в крайния файл. Хокон Молой разкри техниката на 28 юли, 144 дни след като я докладва на Microsoft.
В неговата демонстрация (proof of concept) вътрешно генерираният файл предизвиква същото поведение, когато се използва във втора сесия за изготвяне на чернова с Copilot.
Хронологията на Молой показва, че Microsoft е потвърдила докладваното поведение на 31 март и е приложила две мерки за смекчаване. Първата блокира първоначалната формулировка на заявката (prompt); втората обновява базовия модел до GPT-5.5.
Той заяви, че пълната верига е проработила с модифицирани инструкции на GPT-5.6 на следващия ден, а класът атаки все още се възпроизвежда към 28 юли. „Поради това класът уязвимости остава използваем в момента на публикуване“, каза Молой.
Атаката не е „zero-click“ (без взаимодействие от страна на потребителя) и не изпълнява конвенционален зловреден код. Тя изисква операция за изготвяне на чернова или редактиране с Copilot, като злонамереният документ трябва да влезе в контекста на модела като прикачен файл или като източник от OneDrive, избран от Work IQ – машината за интелигентен анализ зад Microsoft 365 Copilot.
Разкритието не съобщава за експлоатация в реална среда, а Молой не е публикувал пълния зловреден код. Той препоръчва външните документи да се третират като ненадеждни, да се преглеждат прикачените документи преди започване на генериране или редактиране и да се проверяват генерираните или редактирани от Copilot файлове преди повторна употреба или споделяне.
Веригата се изпълнява чрез текста на документа и собственото поведение на Copilot при изготвяне на чернови. Copilot чете източниците, за да реши какво да включи в черновата, и може да сбърка инструкциите в тях като част от заявката на потребителя. В демонстрацията той намалява наполовина всяка финансова цифра, копира пълната инструкция в изходния файл с бял текст с размер осем пункта и не съобщава за нито една от промените.
Молой казва, че Word премахва цветовете и размера на шрифта, преди да изпрати текста на документа към големия езиков модел, което прави инструкциите „бяло върху бяло“ четими за модела. Една част от злонамерения код променя документа; другата казва на Copilot да копира и скрие инструкциите, представяйки тези команди като изисквания за проследяване на източника и четливост.
Microsoft твърди, че Word може да базира черновата на до 20 файла, имейла или срещи, а функцията „Edit with Copilot“ може да използва Work IQ. „Edit with Copilot“ все още се разпространява в световен мащаб за потребители с подходящи лицензи. При теста на Молой Copilot претърсва OneDrive за тримесечен отчет, намира злонамерения пазарен анализ извън папката, съдържаща другите източници, и го включва. От Work IQ все пак е изисквано да прецени файла като уместен.
При липса на оригиналния злонамерен документ и с прикачен само „заразен“ отчет за първото тримесечие (Q1), Copilot намалява наполовина цифрите в черновата за второто тримесечие (Q2) и отново добавя инструкцията. Новият преносител е обикновен вътрешно генериран документ. Веригата не се разпространява сама: всяка стъпка изисква друга операция по изготвяне на чернова или редактиране с Copilot, при която преносителят влиза в контекста на модела.
Скритото форматиране е само входната точка. След като Copilot копира инструкциите във вътрешно генериран документ, оригиналният източник вече не присъства, когато този файл влезе в следващата сесия. Молой твърди, че това прекъсване в проследяването на произхода прави манипулацията по-трудна за засичане.
Към момента на публикуване The Hacker News не открива публичен CVE или самостоятелна препоръка за сигурност от Microsoft за констатацията в Word при търсене в NVD, CVE.org и Ръководството за актуализации на сигурността на Microsoft (Security Update Guide). Microsoft казва, че класификаторите за избягване на защити (jailbreak) и инжектиране на кръстосани инструкции (XPIA) помагат за блокиране на високорискови заявки, въпреки че те може да не са налични във всеки сценарий на Copilot.
Defender за Office 365 добавя проверка на пощенския поток за входяща поща. Microsoft описва защитите по време на изпълнение на Copilot като покриващи инжектирани инструкции от контекстното съдържание. Нито Microsoft, нито Молой казват дали този конкретен зловреден код се открива на някое от двете нива.
Според Молой нито едно решение от страна на клиента не отстранява напълно проблема. Неговият аргумент е, че блокирането на конкретен зловреден код не засяга целия клас уязвимости: даден модел трябва да обработи контролираното от атакуващия съдържание, за да реши дали то е злонамерено, така че „инспектираното съдържание участва в самия акт на инспекция“.
Microsoft изтъкна подобен аргумент в публикация от юни относно паметта на изкуствения интелект, пишейки, че „самото насочване (prompting) не е надеждна граница на сигурност“ и че достъпът до паметта и нейното изолиране трябва да се контролират от детерминистични системи, а не от инструкции на модела.