Un cercetător în securitate cibernetică a descoperit o vulnerabilitate care permite ascunderea unor instrucțiuni într-un document Microsoft Word. Acestea pot determina Microsoft 365 Copilot să modifice automat conținutul unui fișier și să copieze instrucțiunile ascunse în documentul rezultat. Problema nu are încă o soluție completă, potrivit autorului cercetării.
Atacul exploatează modul în care Copilot procesează documentele
Håkon Måløy, specialist în știința datelor și doctor în învățare automată aplicată, a publicat o demonstrație practică a vulnerabilității după un proces de raportare coordonată către Microsoft Security Response Center, desfășurat timp de 144 de zile.
Tehnica face parte din categoria atacurilor de tip cross-domain prompt injection (XPIA). Atacatorul introduce instrucțiuni într-un document Word folosind text alb pe fundal alb și un font foarte mic, astfel încât acestea să fie invizibile pentru utilizator.
Microsoft 365 Copilot elimină formatarea documentului înainte de a trimite textul către modelul AI. În acest fel, inteligența artificială poate interpreta instrucțiunile ascunse, chiar dacă utilizatorul nu le vede.
Documentele generate pot transmite această vulnerabilitate mai departe
Demonstrația realizată de cercetător arată că instrucțiunile ascunse pot avea două efecte simultane. Primul constă în modificarea conținutului documentului creat de Copilot. În exemplul prezentat, toate valorile financiare dintr-un raport au fost reduse la jumătate.
Al doilea efect este copierea acelorași instrucțiuni ascunse în noul document. Astfel, fișierul rezultat poate infecta și alte documente procesate ulterior cu Copilot, fără ca utilizatorul să fie informat despre această acțiune.
Atacul poate fi declanșat atât atunci când utilizatorul atașează manual documentul în Copilot, cât și atunci când funcția Work IQ caută automat fișiere relevante în OneDrive.
Microsoft a încercat mai multe remedieri
Cercetătorul a raportat vulnerabilitatea pe 6 martie 2026, iar Microsoft a confirmat existența problemei la sfârșitul aceleiași luni.
Prima măsură de protecție a fost introdusă la începutul lunii aprilie și a blocat varianta inițială a atacului. Totuși, Måløy a reușit să ocolească protecția folosind instrucțiuni reformulate.
Ulterior, pe 14 iulie, Microsoft a implementat o nouă actualizare bazată pe un model AI mai nou. Potrivit cercetătorului, și această protecție a putut fi depășită printr-o nouă metodă, ceea ce indică faptul că vulnerabilitatea rămâne posibilă.
Compania a transmis că a analizat raportul și că folosește o strategie de protecție pe mai multe niveluri pentru a bloca instrucțiunile malițioase și pentru a menține răspunsurile AI aliniate cerințelor utilizatorilor.
Noua vulnerabilitate afectează mai mult decât Microsoft Word
Potrivit autorului cercetării, dificultatea constă în faptul că un asistent AI trebuie să analizeze conținutul unui document pentru a stabili dacă este sigur. În acest proces, însă, instrucțiunile ascunse ajung deja în contextul analizat de model și îi pot influența comportamentul.
Din acest motiv, vulnerabilitatea nu este limitată doar la Microsoft Word, ci poate afecta și alte aplicații bazate pe inteligență artificială care procesează documente.
Recomandări pentru utilizatori
Până la apariția unei soluții complete, cercetătorul recomandă tratarea documentelor primite din surse externe ca fiind potențial nesigure atunci când sunt utilizate împreună cu Copilot.
De asemenea, utilizatorii sunt sfătuiți să verifice cu atenție documentele înainte de a le folosi cu funcțiile AI și să revizuiască rezultatele generate de Copilot înainte de distribuire sau reutilizare.
Måløy propune și introducerea unor metadate care să indice sursele utilizate și modificările efectuate de modelul AI. O astfel de măsură nu ar elimina atacul, dar ar facilita identificarea documentelor afectate și urmărirea răspândirii acestora.

