Handen met een geopende laptop met Windows 11 op een modern bureau.
Nieuws29 juli · 20:125 min leestijd

Onderzoeker toont AI-worm die zich via Copilot door Word-documenten verspreidt

Een verborgen instructie in een gedeeld Word-document laat Microsoft 365 Copilot financiële cijfers aanpassen en zichzelf naar nieuwe documenten kopiëren. Na 144 dagen coördinatie met Microsoft is er nog geen robuuste oplossing.

Een verborgen instructie in een gedeeld Word-document kan Microsoft 365 Copilot financiële cijfers in nieuwe rapporten laten aanpassen en zichzelf naar die rapporten laten kopiëren. Dat toont de Noorse onderzoeker Håkon Måløy, die zijn bevindingen op 28 juli publiceerde na 144 dagen coördinatie met Microsoft.

Voor een organisatie op Microsoft 365 verschuift daarmee de plek waar het risico zit. De aanvaller heeft geen toegang tot je tenant nodig, alleen een document dat bij je binnenkomt: via Outlook, Teams, SharePoint of een download van een gekaapte website. Zodra Copilot dat bestand meeleest bij het opstellen van een rapport, is het volgende besmette document er een van jezelf. Het draagt de naam van je eigen medewerker, staat in je eigen mappen en oogt intern volstrekt vertrouwd.

Hoe de aanval werkt

De kwaadaardige opdracht staat als JSON-blok in het document, weergegeven als witte tekst op een witte achtergrond in een klein lettertype. Copilot voor Word strijkt alle opmaak plat voordat de tekst naar het taalmodel gaat, dus wat voor de lezer onzichtbaar is wordt door Copilot volledig gelezen.

De verborgen prompt bestaat in Måløys proefopstelling uit twee delen. Het eerste deel stuurt de inhoud: in de demonstratie halveert Copilot alle financiële cijfers in een Q1-rapport. Het tweede deel is de worm zelf, geformuleerd alsof het om bronvermelding gaat, met de opdracht de tekst mee te kopiëren naar het resulterende document in witte letters op korps 8. Copilot meldt geen van beide ingrepen aan de gebruiker.

Het document hoeft de medewerker niet eens te worden opgedrongen. In Work IQ-modus doorzocht Copilot zelf de OneDrive van het slachtoffer op bruikbaar bronmateriaal. De geprepareerde marktanalyse stond in een andere map dan de rest van de bedrijfsdocumenten, werd toch opgepikt en de aanval sloeg aan. Zowel de "magic pen" als de "Edit with Copilot"-functie in Word is vatbaar.

De tweede fase heeft het oorspronkelijke document niet meer nodig. Een collega die het besmette Q1-rapport als bronmateriaal onder een Q2-rapport legt, krijgt dezelfde ingreep: de cijfers gaan opnieuw omlaag en de instructie schrijft zichzelf door naar het volgende bestand.

Copilot stelt een Q2-rapport op met het eerder besmette Q1-rapport tussen de bijlagen, zonder het oorspronkelijke aanvalsdocument (screenshot: Håkon Måløy, CC BY 4.0)
Copilot stelt een Q2-rapport op met het eerder besmette Q1-rapport tussen de bijlagen, zonder het oorspronkelijke aanvalsdocument (screenshot: Håkon Måløy, CC BY 4.0)

Twee mitigaties, allebei omzeild

Måløy meldde de kwetsbaarheid op 6 maart bij het Microsoft Security Response Center; Microsoft bevestigde het gedrag op 31 maart. De eerste mitigatie ging op 3 april live in de nieuwe "Edit with Copilot"-ervaring en blokkeerde de oorspronkelijke formulering, waarna een andere prompt zes dagen later alsnog werkte. De tweede mitigatie, op 14 juli, bestond uit een upgrade van het onderliggende model naar GPT-5.5. Eén dag later reproduceerde Måløy de volledige aanval inclusief zelfpropagatie op GPT-5.6, het nieuwste model op dat moment. Dat is dezelfde generatie waarvoor OpenAI zijn eigen AI-hacker GPT-Red inzette om de weerstand tegen prompt-injectie op te voeren, zonder volledige immuniteit te bereiken.

De afgesproken coördinatieperiode van 90 dagen werd twee keer verlengd, tot 144 dagen. Måløy publiceerde uiteindelijk zonder de payload prijs te geven, alleen de kwetsbaarheidsklasse. Microsoft laat aan The Register weten de bevindingen te hebben aangepakt en met meerdere lagen waarborgen kwaadaardige instructies te blokkeren, maar adviseert klanten tegelijk om inhoud uit onbekende bron met terughoudendheid te behandelen en AI-gegenereerde tekst te controleren voordat ze die delen.

Wat de blootstelling nu beperkt

Een maatregel aan klantzijde die het probleem volledig afdekt bestaat volgens Måløy niet. Wat de kans wel verkleint: externe documenten als onbetrouwbaar behandelen zodra ze in Copilots context komen, elk bijgevoegd bestand nalopen voordat je een generatie of bewerking start, en Copilot-uitvoer controleren voordat je die hergebruikt of doorstuurt.

Dat laatste is het moeilijkste deel. Måløy moest Copilot in zijn eigen tests expliciet opdracht geven de aangebrachte wijzigingen te markeren, omdat ze anders ook een oplettende reviewer ontgingen. Hij bepleit daarom dat gegenereerde documenten hun herkomst vastleggen in de metadata: welk bronmateriaal is gebruikt en welke bewerkingen het model heeft uitgevoerd. Dat voorkomt de injectie niet, maar maakt achteraf traceerbaar waar een manipulatie is begonnen. Juist die traceerbaarheid verdwijnt nu, omdat besmette documenten via volstrekt legitieme werkstromen ontstaan en circuleren.

Van tools naar webpagina's naar je eigen bestanden

Het patroon achter dit lek tekent zich inmiddels scherp af. Vorige maand liet Microsoft Incident Response zien hoe een verborgen instructie in de omschrijving van een MCP-tool een Copilot Studio-agent dertig openstaande facturen naar een externe server liet meesturen, en beveiliger Zscaler stelde vast dat vier van 26 geteste taalmodellen zich door verborgen tekst op een webpagina tot een frauduleuze betaling lieten verleiden. Injectie via toolomschrijvingen, via webpagina's, en nu via documenten die je organisatie zelf produceert.

Måløys conclusie reikt verder dan Word. Een taalmodel moet externe inhoud verwerken om te bepalen of die inhoud een aanval bevat, en op dat moment sturen de tokens van de aanvaller die beoordeling al mee. Een tweede model ervoor zetten verplaatst het probleem naar buiten in plaats van het op te lossen. Zolang dat geldt, is de vraag voor elke organisatie die Copilot in haar documentstroom hangt niet of er ooit een verborgen instructie doorkomt, maar hoe snel je terugvindt welk bestand het begon.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

AI in je documentstroom

Ik denk met je mee over waar AI wel en niet bij je documenten en data mag komen, en bouw en automatiseer die stroom daarna van ontwerp tot livegang. Self hosted waar dat kan, zodat je zelf bepaalt wat waar wordt gelezen.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Proofpoint koppelt Microsoft 365 aan insider-risicoonderzoek
Nieuws
4 min

11 sep 06:31

Proofpoint koppelt Microsoft 365 aan insider-risicoonderzoek

Proofpoint breidt zijn AI-onderzoek uit naar Microsoft 365 en voegt prompts, antwoorden en AI-agentinteracties toe aan insider-riskonderzoek. De directe koppeling met e-mail, Teams en bestanden staat pas voor Q4 2026 gepland.

Microsoft 365-storing gaat dag twee in: mail werkt weer, zoeken hapert
Nieuws
4

1 sep 12:10

Microsoft 365-storing gaat dag twee in: mail werkt weer, zoeken hapert

De Microsoft 365-storing loopt door in een tweede werkdag. Exchange Online levert weer mail, maar zoeken in Teams, SharePoint en OneDrive blijft haperen en Microsoft noemt geen hersteltijd.

Welke AI-assistent past bij jouw MKB: Claude, ChatGPT of Microsoft Copilot?
Gids
8 min

22 jun 19:04

Welke AI-assistent past bij jouw MKB: Claude, ChatGPT of Microsoft Copilot?

Een praktisch keuzekader voor de drie grote zakelijke AI-assistenten. Niet op modelkwaliteit, maar op je werkomgeving, je integraties en de echte prijs per gebruiker.

Microsoft zet eigen antispam-model uit na vertraagde externe mail
Nieuws
4

4 sep 16:11

Microsoft zet eigen antispam-model uit na vertraagde externe mail

Microsoft zette vrijdag een eigen antispam-model uit dat mail van en naar externe domeinen vertraagde in Exchange Online, incident EX1467029. Intern werkte alles, alleen het verkeer met klanten en leveranciers liep vast.

Politie en OM zien jonge westerse daders via social engineering binnenkomen
Nieuws
5 min

4 sep 10:09

Politie en OM zien jonge westerse daders via social engineering binnenkomen

Politie en OM zien een nieuwe generatie jonge, westerse cybercriminelen die via telefoon, chat en e-mail binnenkomt. Het Cybercrimebeeld Nederland 2026 verschuift de belangrijkste beveiligingsvraag naar de verificatie bij je eigen servicedesk.

Microsoft onderzoekt Exchange Online-storing die e-mail en inloggen raakt
Nieuws
4

31 aug 20:11

Microsoft onderzoekt Exchange Online-storing die e-mail en inloggen raakt

Microsoft onderzoekt een storing in Exchange Online onder incident EX1464935, met vertraagde en mislukte e-mail plus authenticatiefouten. Tienduizenden gebruikers zijn geraakt, en het faalpatroon zit in de inlog waar veel meer dan Outlook aan hangt.