Microsoftin Copilot for Wordista on löytynyt haavoittuvuus, jonka avulla dokumenttiin piilotetut ohjeet siirtyvät uusiin tiedostoihin. Löydön julkaisi tietoturvatutkija En Klype Salt -blogissaan osana Microsoftin MSRC:n kanssa koordinoitua julkistusta. Kyse ei ole yksittäisestä kaappauksesta vaan itseään monistavasta ketjusta.
Hyökkäys perustuu toimialueiden väliseen promptti-injektioon (cross-domain prompt injection, XPIA). Copilot lukee lähdemateriaaliksi annetun dokumentin ja tulkitsee siihen piilotetut ohjeet osaksi käyttäjän pyyntöä. Samat ohjeet päätyvät myös Copilotin tuottamaan uuteen dokumenttiin.
Microsoft osallistui analyysiin ja korjausyrityksiin. Julkaisuhetkellä haavoittuvuusluokkaan ei kuitenkaan ollut toimivaa suojausta, joten tarkistustyö jää asiakkaille.
Näin hyökkäys siirtyy dokumentista toiseen
Tutkijan kuvaama esimerkki alkaa markkina-analyysistä. Työntekijä lataa sen luotetulta verkkosivustolta, joka on murrettu. Tiedostoon on kätketty ohjeita, joita ihminen ei huomaa.
Työntekijä liittää analyysin lähdemateriaaliksi, kun hän laatii talousraporttia Copilotin avulla. Piilotetut ohjeet muuttavat raportin sisäisiä lukuja. Samalla ohjeet kopioituvat valmiiseen raporttiin.
Raportti tallennetaan ja jaetaan sisäisesti tavallisena asiakirjana. Kun kollega käyttää sitä lähteenä seuraavassa Copilot-työnkulussa, ohjeet laukeavat uudelleen. Ne muokkaavat uutta dokumenttia ja kopioivat itsensä eteenpäin.
Ketju jatkuu ilman hyökkääjää. Alkuperäistä haitallista tiedostoa tai murrettua sivustoa ei enää tarvita. Vastaavaa on aiemmin demonstroitu tutkimusympäristöissä: Morris II -mato osoitti itseään monistavan promptin toimivan sähköpostiassistenteissa. Tutkijan mukaan tämä on ensimmäisiä julkisia esimerkkejä dokumenttipohjaisesta madosta valtavirran toimistotyökalussa.

144 päivää koordinointia ilman kattavaa korjausta
Ilmoitus lähti MSRC:lle 6. maaliskuuta 2026. Mukana olivat toisintamisohjeet, videot, ympäristöoletukset ja testeissä käytetyt promptit. Microsoft vahvisti käyttäytymisen kuun loppuun mennessä ja aloitti korjaustyön.
Ensimmäinen korjaus tuli tuotantoon 3. huhtikuuta uuden Edit with Copilot -toiminnon myötä. Alkuperäinen hyökkäysprompti ei enää toiminut. Kuusi päivää myöhemmin tutkija toisti hyökkäyksen uudella sanamuodolla, joka manipuloi talouslukuja.
Sovittu 90 päivän koordinointijakso venyi kahdesti, yhteensä 144 päivään. Julkaisuhetkellä hyökkäys toistui kaikilla käytössä olevilla suojauksilla. Kaksi korjausyritystä, joista toinen oli mallipäivitys, eivät sulkeneet haavoittuvuusluokkaa.
Tutkija päätti julkaista ilman korjausta ja kuvata ongelman luokkatasolla, ei hyötykuorman tarkkuudella. Perustelu on suora: puolustajat eivät voi pienentää riskiä, josta he eivät tiedä. Kuvattu leviämismekanismi koskee tavallisia dokumenttityönkulkuja, joita organisaatiot käyttävät päivittäin.

Miksi haavoittuvuusluokkaa on vaikea sulkea
Ongelman ydin ei ole yksittäinen hyökkäysprompti vaan kanava. Kielimalli lukee ohjeet ja sisällön samasta tekstivirrasta. Sillä ei ole luotettavaa tapaa erottaa käyttäjän pyyntöä siitä tekstistä, jota sen on pyydetty käsittelemään. Siksi hyökkäys voidaan muotoilla uudelleen aina, kun yksi sanamuoto suodatetaan pois.
Sama toistui korjausyrityksissä. Uusi Edit with Copilot -kokemus torjui alkuperäisen promptin, mutta tuore muotoilu läpäisi suojauksen kuudessa päivässä. Toinen yritys oli mallipäivitys, eikä sekään sulkenut luokkaa. Suodatin torjuu tunnetun hyökkäyksen, ei hyökkäystapaa.
Dokumenttityönkulut kärjistävät tilannetta. Tiedostot liikkuvat organisaation sisällä luotettuina, ja Copilot käsittelee niitä samalla oikeudella kuin käyttäjän omaa tekstisyötettä. Luottamus periytyy tiedostosta seuraavaan ilman että kukaan tekee siitä erillistä päätöstä. Juuri se tekee leviämisestä mahdollista.
Johtopäätös on, ettei suodattimien varaan voi laskea. Kestävä ratkaisu edellyttää sisällön ja ohjeiden erottamista jo arkkitehtuuritasolla. Valtavirran toimistotyökaluissa sellaista erottelua ei toistaiseksi ole. Siihen asti riskin hallinta jää käyttäjän harkinnan varaan.

Mitä organisaatiot voivat tehdä nyt
Asiakkaan puolella ei ole toimenpidettä, joka poistaisi ongelman kokonaan. Altistumista voi silti pienentää. Ulkoisista lähteistä tulevia dokumentteja kannattaa kohdella epäluotettavina, kun ne syötetään Copilotille.
Jokainen liitetiedosto on syytä lukea läpi ennen generointia tai muokkausta. Copilotin tuottamat dokumentit tarkistetaan ennen jakelua ja uudelleenkäyttöä. Tämä koskee myös tiedostoja, jotka tulevat oman organisaation sisältä.
Numeeriset tiedot ovat kriittisin kohta. Hyökkäys muutti nimenomaan talousraportin lukuja, eikä muutos näy kielestä tai muotoilusta. Laskelmat on siis verrattava alkuperäiseen lähteeseen.
Laajempi opetus koskee kaikkia tuotannossa olevia agentteja. Kun malli lukee ulkoista sisältöä ja kirjoittaa uusia tiedostoja, data ja ohje kulkevat samassa kanavassa. Työnkulkujen suunnittelussa nämä kaksi on erotettava toisistaan.

Yhteenveto
Dokumenttipohjainen tekoälymato siirtää promptti-injektion kertaluonteisesta tapauksesta jatkuvaksi tartuntaketjuksi. Julkaisuhetkellä Microsoftilla ei ollut kattavaa korjausta koko haavoittuvuusluokkaan. Tutkijan mukaan kaksi yritystä tuotti vain osittaisen suojan, ja kolmas kierros toistui samalla mekanismilla.
Organisaatioille tämä tarkoittaa, että Copilot-työnkulut vaativat samat tarkistukset kuin mikä tahansa tuntemattomasta lähteestä tuleva liite. Vastuu siirtyy mallilta ihmiselle, kunnes suojaus paranee. Käytännössä se tarkoittaa uutta tapaa lukea myös omien kollegoiden lähettämiä raportteja.
