Een beveiligingsonderzoeker heeft gedocumenteerd wat mogelijk het eerste openbare voorbeeld is van een door documenten overgedragen 'AI-worm' die zichzelf verspreidt via een reguliere productiviteitssuite, waaruit blijkt dat verborgen kwaadaardige instructies van het ene Microsoft Word-bestand naar het andere kunnen springen via Copilot for Word.

In een gecoördineerde onthulling die op 28 juli werd gepubliceerd, beschreef onderzoeker Håkon Måløy hoe door aanvallers gecontroleerde instructies ingebed in een document de opstelling van Copilot kunnen kapen. Zodra de AI het vergiftigde document heeft gelezen, kan deze in stilte de uitvoer wijzigen (bijvoorbeeld door de financiële cijfers in een rapport te halveren) en vervolgens de volledige kwaadaardige lading naar het nieuw gegenereerde bestand kopiëren, verborgen als witte tekst. Dat nieuwe bestand wordt een drager en infecteert verdere documenten de volgende keer dat het als bronmateriaal wordt gebruikt, zelfs nadat het oorspronkelijke kwaadaardige bestand verdwenen is. Voor meer context over dit verhaal, zie ons AI-nieuws.

Het werk werd uitgevoerd met het Security Response Center (MSRC) van Microsoft gedurende een coördinatieperiode van 144 dagen. Volgens de bekendmaking heeft Microsoft meerdere oplossingen geleverd, waaronder een upgrade van het onderliggende model naar GPT-5.5 en vervolgens GPT-5.6, maar de onderzoeker reproduceerde de volledige aanvalsketen met elke toegepaste beperking. "De kwetsbaarheidsklasse blijft daarom exploiteerbaar op het moment van publicatie", schreef Måløy.

De bevindingen benadrukken een dieper architectonisch probleem in op LLM gebaseerde systemen. Omdat een taalmodel externe inhoud moet lezen om te beslissen of deze relevant of vijandig is, "neemt de geïnspecteerde inhoud deel aan de inspectie", waardoor betrouwbare verdedigingen tegen snelle injectie ongrijpbaar worden.

Microsoft heeft de specifieke gerapporteerde payloads verzacht en de geheugen- en e-mailvectoren uit eerdere delen van de serie gesloten, maar erkende dat er geen volledige oplossing bestaat voor de bredere klasse. De onderzoeker raadt aan om documenten van externe bronnen als niet-vertrouwd te behandelen wanneer ze met Copilot worden gebruikt, en door AI gegenereerde inhoud zorgvuldig te beoordelen voordat deze opnieuw worden gebruikt of verspreid.

---

Blijf Voorop met AI

Het laatste AI-nieuws, analyses en doorbraken — allemaal op één plek.

Lees meer AI-nieuws →