Microsoftin Copilot for Wordista on löytynyt haavoittuvuus, jonka avulla dokumenttiin piilotetut ohjeet siirtyvät uusiin tiedostoihin. Löydön julkaisi tietoturvatutkija En Klype Salt -blogissaan osana Microsoftin MSRC:n kanssa koordinoitua julkistusta. Kyse ei ole yksittäisestä kaappauksesta vaan itseään monistavasta ketjusta.

Hyökkäys perustuu toimialueiden väliseen promptti-injektioon (cross-domain prompt injection, XPIA). Copilot lukee lähdemateriaaliksi annetun dokumentin ja tulkitsee siihen piilotetut ohjeet osaksi käyttäjän pyyntöä. Samat ohjeet päätyvät myös Copilotin tuottamaan uuteen dokumenttiin.

Microsoft osallistui analyysiin ja korjausyrityksiin. Julkaisuhetkellä haavoittuvuusluokkaan ei kuitenkaan ollut toimivaa suojausta, joten tarkistustyö jää asiakkaille.

Näin hyökkäys siirtyy dokumentista toiseen


Tutkijan kuvaama esimerkki alkaa markkina-analyysistä. Työntekijä lataa sen luotetulta verkkosivustolta, joka on murrettu. Tiedostoon on kätketty ohjeita, joita ihminen ei huomaa.

Työntekijä liittää analyysin lähdemateriaaliksi, kun hän laatii talousraporttia Copilotin avulla. Piilotetut ohjeet muuttavat raportin sisäisiä lukuja. Samalla ohjeet kopioituvat valmiiseen raporttiin.

Raportti tallennetaan ja jaetaan sisäisesti tavallisena asiakirjana. Kun kollega käyttää sitä lähteenä seuraavassa Copilot-työnkulussa, ohjeet laukeavat uudelleen. Ne muokkaavat uutta dokumenttia ja kopioivat itsensä eteenpäin.

Ketju jatkuu ilman hyökkääjää. Alkuperäistä haitallista tiedostoa tai murrettua sivustoa ei enää tarvita. Vastaavaa on aiemmin demonstroitu tutkimusympäristöissä: Morris II -mato osoitti itseään monistavan promptin toimivan sähköpostiassistenteissa. Tutkijan mukaan tämä on ensimmäisiä julkisia esimerkkejä dokumenttipohjaisesta madosta valtavirran toimistotyökalussa.



Kannettava tietokone toimistopöydällä ja taustalla monistuvia dokumenttisivuja


144 päivää koordinointia ilman kattavaa korjausta


Ilmoitus lähti MSRC:lle 6. maaliskuuta 2026. Mukana olivat toisintamisohjeet, videot, ympäristöoletukset ja testeissä käytetyt promptit. Microsoft vahvisti käyttäytymisen kuun loppuun mennessä ja aloitti korjaustyön.

Ensimmäinen korjaus tuli tuotantoon 3. huhtikuuta uuden Edit with Copilot -toiminnon myötä. Alkuperäinen hyökkäysprompti ei enää toiminut. Kuusi päivää myöhemmin tutkija toisti hyökkäyksen uudella sanamuodolla, joka manipuloi talouslukuja.

Sovittu 90 päivän koordinointijakso venyi kahdesti, yhteensä 144 päivään. Julkaisuhetkellä hyökkäys toistui kaikilla käytössä olevilla suojauksilla. Kaksi korjausyritystä, joista toinen oli mallipäivitys, eivät sulkeneet haavoittuvuusluokkaa.

Tutkija päätti julkaista ilman korjausta ja kuvata ongelman luokkatasolla, ei hyötykuorman tarkkuudella. Perustelu on suora: puolustajat eivät voi pienentää riskiä, josta he eivät tiedä. Kuvattu leviämismekanismi koskee tavallisia dokumenttityönkulkuja, joita organisaatiot käyttävät päivittäin.



Tietoturvatutkijan työpöytä, jolla haavoittuvuusraportin sivuja ja aikajanamerkintöjä


Mitä organisaatiot voivat tehdä nyt


Asiakkaan puolella ei ole toimenpidettä, joka poistaisi ongelman kokonaan. Altistumista voi silti pienentää. Ulkoisista lähteistä tulevia dokumentteja kannattaa kohdella epäluotettavina, kun ne syötetään Copilotille.

Jokainen liitetiedosto on syytä lukea läpi ennen generointia tai muokkausta. Copilotin tuottamat dokumentit tarkistetaan ennen jakelua ja uudelleenkäyttöä. Tämä koskee myös tiedostoja, jotka tulevat oman organisaation sisältä.

Numeeriset tiedot ovat kriittisin kohta. Hyökkäys muutti nimenomaan talousraportin lukuja, eikä muutos näy kielestä tai muotoilusta. Laskelmat on siis verrattava alkuperäiseen lähteeseen.

Laajempi opetus koskee kaikkia tuotannossa olevia agentteja. Kun malli lukee ulkoista sisältöä ja kirjoittaa uusia tiedostoja, data ja ohje kulkevat samassa kanavassa. Työnkulkujen suunnittelussa nämä kaksi on erotettava toisistaan.



Kädet tarkastavat tulostettua raporttia suurennuslasin ja kannettavan äärellä


Yhteenveto


Dokumenttipohjainen tekoälymato siirtää promptti-injektion kertaluonteisesta tapauksesta jatkuvaksi tartuntaketjuksi. Julkaisuhetkellä Microsoftilla ei ollut kattavaa korjausta koko haavoittuvuusluokkaan.

Organisaatioille tämä tarkoittaa, että Copilot-työnkulut vaativat samat tarkistukset kuin mikä tahansa tuntemattomasta lähteestä tuleva liite. Vastuu siirtyy mallilta ihmiselle, kunnes suojaus paranee.