Handen met een geopende laptop met Windows 11 op een modern bureau.
Nieuws29 juli · 20:125 min leestijd

Onderzoeker toont AI-worm die zich via Copilot door Word-documenten verspreidt

Een verborgen instructie in een gedeeld Word-document laat Microsoft 365 Copilot financiële cijfers aanpassen en zichzelf naar nieuwe documenten kopiëren. Na 144 dagen coördinatie met Microsoft is er nog geen robuuste oplossing.

Een verborgen instructie in een gedeeld Word-document kan Microsoft 365 Copilot financiële cijfers in nieuwe rapporten laten aanpassen en zichzelf naar die rapporten laten kopiëren. Dat toont de Noorse onderzoeker Håkon Måløy, die zijn bevindingen op 28 juli publiceerde na 144 dagen coördinatie met Microsoft.

Voor een organisatie op Microsoft 365 verschuift daarmee de plek waar het risico zit. De aanvaller heeft geen toegang tot je tenant nodig, alleen een document dat bij je binnenkomt: via Outlook, Teams, SharePoint of een download van een gekaapte website. Zodra Copilot dat bestand meeleest bij het opstellen van een rapport, is het volgende besmette document er een van jezelf. Het draagt de naam van je eigen medewerker, staat in je eigen mappen en oogt intern volstrekt vertrouwd.

Hoe de aanval werkt

De kwaadaardige opdracht staat als JSON-blok in het document, weergegeven als witte tekst op een witte achtergrond in een klein lettertype. Copilot voor Word strijkt alle opmaak plat voordat de tekst naar het taalmodel gaat, dus wat voor de lezer onzichtbaar is wordt door Copilot volledig gelezen.

De verborgen prompt bestaat in Måløys proefopstelling uit twee delen. Het eerste deel stuurt de inhoud: in de demonstratie halveert Copilot alle financiële cijfers in een Q1-rapport. Het tweede deel is de worm zelf, geformuleerd alsof het om bronvermelding gaat, met de opdracht de tekst mee te kopiëren naar het resulterende document in witte letters op korps 8. Copilot meldt geen van beide ingrepen aan de gebruiker.

Het document hoeft de medewerker niet eens te worden opgedrongen. In Work IQ-modus doorzocht Copilot zelf de OneDrive van het slachtoffer op bruikbaar bronmateriaal. De geprepareerde marktanalyse stond in een andere map dan de rest van de bedrijfsdocumenten, werd toch opgepikt en de aanval sloeg aan. Zowel de "magic pen" als de "Edit with Copilot"-functie in Word is vatbaar.

De tweede fase heeft het oorspronkelijke document niet meer nodig. Een collega die het besmette Q1-rapport als bronmateriaal onder een Q2-rapport legt, krijgt dezelfde ingreep: de cijfers gaan opnieuw omlaag en de instructie schrijft zichzelf door naar het volgende bestand.

Copilot stelt een Q2-rapport op met het eerder besmette Q1-rapport tussen de bijlagen, zonder het oorspronkelijke aanvalsdocument (screenshot: Håkon Måløy, CC BY 4.0)
Copilot stelt een Q2-rapport op met het eerder besmette Q1-rapport tussen de bijlagen, zonder het oorspronkelijke aanvalsdocument (screenshot: Håkon Måløy, CC BY 4.0)

Twee mitigaties, allebei omzeild

Måløy meldde de kwetsbaarheid op 6 maart bij het Microsoft Security Response Center; Microsoft bevestigde het gedrag op 31 maart. De eerste mitigatie ging op 3 april live in de nieuwe "Edit with Copilot"-ervaring en blokkeerde de oorspronkelijke formulering, waarna een andere prompt zes dagen later alsnog werkte. De tweede mitigatie, op 14 juli, bestond uit een upgrade van het onderliggende model naar GPT-5.5. Eén dag later reproduceerde Måløy de volledige aanval inclusief zelfpropagatie op GPT-5.6, het nieuwste model op dat moment. Dat is dezelfde generatie waarvoor OpenAI zijn eigen AI-hacker GPT-Red inzette om de weerstand tegen prompt-injectie op te voeren, zonder volledige immuniteit te bereiken.

De afgesproken coördinatieperiode van 90 dagen werd twee keer verlengd, tot 144 dagen. Måløy publiceerde uiteindelijk zonder de payload prijs te geven, alleen de kwetsbaarheidsklasse. Microsoft laat aan The Register weten de bevindingen te hebben aangepakt en met meerdere lagen waarborgen kwaadaardige instructies te blokkeren, maar adviseert klanten tegelijk om inhoud uit onbekende bron met terughoudendheid te behandelen en AI-gegenereerde tekst te controleren voordat ze die delen.

Wat de blootstelling nu beperkt

Een maatregel aan klantzijde die het probleem volledig afdekt bestaat volgens Måløy niet. Wat de kans wel verkleint: externe documenten als onbetrouwbaar behandelen zodra ze in Copilots context komen, elk bijgevoegd bestand nalopen voordat je een generatie of bewerking start, en Copilot-uitvoer controleren voordat je die hergebruikt of doorstuurt.

Dat laatste is het moeilijkste deel. Måløy moest Copilot in zijn eigen tests expliciet opdracht geven de aangebrachte wijzigingen te markeren, omdat ze anders ook een oplettende reviewer ontgingen. Hij bepleit daarom dat gegenereerde documenten hun herkomst vastleggen in de metadata: welk bronmateriaal is gebruikt en welke bewerkingen het model heeft uitgevoerd. Dat voorkomt de injectie niet, maar maakt achteraf traceerbaar waar een manipulatie is begonnen. Juist die traceerbaarheid verdwijnt nu, omdat besmette documenten via volstrekt legitieme werkstromen ontstaan en circuleren.

Van tools naar webpagina's naar je eigen bestanden

Het patroon achter dit lek tekent zich inmiddels scherp af. Vorige maand liet Microsoft Incident Response zien hoe een verborgen instructie in de omschrijving van een MCP-tool een Copilot Studio-agent dertig openstaande facturen naar een externe server liet meesturen, en beveiliger Zscaler stelde vast dat vier van 26 geteste taalmodellen zich door verborgen tekst op een webpagina tot een frauduleuze betaling lieten verleiden. Injectie via toolomschrijvingen, via webpagina's, en nu via documenten die je organisatie zelf produceert.

Måløys conclusie reikt verder dan Word. Een taalmodel moet externe inhoud verwerken om te bepalen of die inhoud een aanval bevat, en op dat moment sturen de tokens van de aanvaller die beoordeling al mee. Een tweede model ervoor zetten verplaatst het probleem naar buiten in plaats van het op te lossen. Zolang dat geldt, is de vraag voor elke organisatie die Copilot in haar documentstroom hangt niet of er ooit een verborgen instructie doorkomt, maar hoe snel je terugvindt welk bestand het begon.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

AI in je documentstroom

Ik denk met je mee over waar AI wel en niet bij je documenten en data mag komen, en bouw en automatiseer die stroom daarna van ontwerp tot livegang. Self hosted waar dat kan, zodat je zelf bepaalt wat waar wordt gelezen.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Welke AI-assistent past bij jouw MKB: Claude, ChatGPT of Microsoft Copilot?
Gids
8 min

22 jun 19:04

Welke AI-assistent past bij jouw MKB: Claude, ChatGPT of Microsoft Copilot?

Een praktisch keuzekader voor de drie grote zakelijke AI-assistenten. Niet op modelkwaliteit, maar op je werkomgeving, je integraties en de echte prijs per gebruiker.

Perplexity brengt desktop-agent Personal Computer naar Windows
Nieuws
4 min

28 jul 20:12

Perplexity brengt desktop-agent Personal Computer naar Windows

Perplexity brengt zijn autonome desktop-agent Personal Computer naar Windows, eerst voor Max en Enterprise Max vanaf 200 dollar per maand. De agent bedient lokale bestanden en apps, vraagt bevestiging voor gevoelige acties en houdt een logboek bij.

OpenAI lanceert ChatGPT Work: AI-agent die uren kantoorwerk zelfstandig afmaakt
Nieuws
4 min

10 jul 08:12

OpenAI lanceert ChatGPT Work: AI-agent die uren kantoorwerk zelfstandig afmaakt

OpenAI lanceert ChatGPT Work, een AI-agent die zelfstandig uren aan kantoorwerk werkt en afgeronde documenten oplevert. Daarmee krijgt de agent-race met Claude Cowork en Microsoft Copilot een derde speler, draaiend op het nieuwe model GPT-5.6.

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming
Inzicht
7 min

19 jul 09:00

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming

Je kunt je wachtwoord resetten, MFA afdwingen en passkeys uitrollen, en de aanvaller zit er nog steeds in. Kwaadaardige OAuth-app-toestemming is de deur die geen van beide sluit.

Microsoft vervangt OpenAI en kroont GPT-5.6 in dezelfde week: je AI-leverancier kiezen is de verkeerde vraag
Inzicht
8 min

11 jul 09:00

Microsoft vervangt OpenAI en kroont GPT-5.6 in dezelfde week: je AI-leverancier kiezen is de verkeerde vraag

In dezelfde week zette Microsoft eigen modellen in Excel om OpenAI-kosten te drukken en maakte het GPT-5.6 voorkeursmodel in Copilot. Geen tegenspraak, maar een strategie: zelfs de grootste inkoper kiest geen AI-leverancier, hij routeert per taak. Waarom welke leverancier de verkeerde vraag is.

OpenAI maakt GPT-5.6 het voorkeursmodel in Microsoft 365 Copilot
Nieuws
3 min

10 jul 04:11

OpenAI maakt GPT-5.6 het voorkeursmodel in Microsoft 365 Copilot

OpenAI maakt GPT-5.6 het voorkeursmodel in Microsoft 365 Copilot, geleverd via de API. Toch schoof Microsoft drie dagen eerder eigen, goedkopere MAI-modellen in Excel en Outlook. Achter dezelfde Copilot-knop draait voortaan een gemengde stack, en je leverancier kiest.