Skjult tekst i Word-dokumenter får Copilot til å endre tall og spre angrepet videre

Sikkerhetsforskeren Håkon Måløy offentliggjorde 28. juli 2026 et angrep mot Copilot for Word. Skjulte instruksjoner i et vedlagt dokument får assistenten til å endre innholdet i dokumentet den skriver, og til å kopiere instruksjonene inn i resultatet. Det nye dokumentet blir dermed selv bærer av angrepet. Funnene er del av en samordnet offentliggjøring med Microsoft Security Response Center, der en avtalt periode på 90 dager ble forlenget to ganger til 144 dager. Måløy oppgir at angrepet fortsatt lot seg gjenskape med alle tiltakene Microsoft har rullet ut, og at det ved offentliggjøringen ikke finnes tiltak på kundesiden som lukker forholdet helt.

Hva som skjer teknisk

Angrepet er en indirekte ledetekstinjeksjon, i rapporten omtalt som cross domain prompt injection. Det ondsinnede dokumentet inneholder en skjult ledetekst formatert som JSON, og teksten kan skrives med hvit skrift på hvit bakgrunn i liten skriftstørrelse. Copilot for Word fjerner all tekstformatering, deriblant farge og skriftstørrelse, før teksten sendes videre til språkmodellen. Teksten er derfor usynlig for mennesket og fullt lesbar for modellen. Angriperen trenger ingen tilgang til virksomhetens Microsoft 365-leietaker, bare en måte å dele et dokument på, og rapporten peker på SharePoint, Teams og Outlook som eksempler. Dokumentet må komme inn i Copilots kontekst, enten ved at brukeren selv legger det ved, eller ved at Copilot finner det i brukerens OneDrive gjennom funksjonen «Edit with Copilot» i arbeidsmodus.

Forløpet har to trinn. I det første trinnet utfører Copilot instruksjonene i det vedlagte dokumentet som om de var brukerens egne. I demonstrasjonen halverte assistenten alle tallene i et kvartalsregnskap uten å nevne endringen, og limte deretter hele angrepsteksten inn nederst i det nye dokumentet med hvit skrift i skriftstørrelse 8. I det andre trinnet er det nye dokumentet selv angrepsvektoren. Brukes det senere som kilde i en ny Copilot-økt, utløses instruksjonene på nytt, og det opprinnelige dokumentet trenger ikke lenger å være til stede. Tidslinjen i rapporten viser at Microsoft satte inn et første tiltak 3. april 2026, at den opprinnelige ordlyden var stengt 9. april, og at angrepet samme dag lot seg gjenskape med en ny ledetekst. Et andre tiltak 14. juli besto i å oppgradere den underliggende modellen til GPT-5.5, og dagen etter ble angrepet gjenskapt med GPT-5.6. Måløy oppgir at han offentliggjør på klassenivå og holder selve ordlyden i ledeteksten tilbake. Selvspredende ledetekster er beskrevet før i forskningen, blant annet i arbeidet Morris II mot e-postassistenter, men Måløy mener dette er blant de første offentlige demonstrasjonene av spredning gjennom dokumenter i en alminnelig kontorpakke.

Delt dokumentskjult hvit tekstCopilot for Wordleser vedleggetNytt dokumenttall endret i stillhetDeles videreog gjenbrukesdokumentet blir ny angrepsvektor
Figur: Det ondsinnede dokumentet påvirker Copilot i den første økten, og resultatet bærer instruksjonene videre til neste økt uten at det opprinnelige dokumentet er med.

Hva det betyr for deg som bruker Copilot i Word

Bruker du Copilot til å skrive i Word, er dette først og fremst et spørsmål om integritet, ikke om konfidensialitet. Berigos vurdering er at den alvorligste virkningen ikke er at et dokument lekker, men at tall og formuleringer endres i stillhet i underlag du senere bruker til å ta beslutninger. Et dokument skrevet av en assistent ser normalt ut. Endringen er ofte liten nok til å gli forbi deg, også når du leser oppmerksomt. Måløy skriver at han i forsøkene måtte be Copilot om å markere endringene for å få øye på dem selv. Norske virksomheter deler dokumenter med kunder, revisorer og partnere hver dag, og det gjør du også. Sender du et dokument videre, er det samtidig en mulig smittevei inn i mottakerens arbeidsflyt.

Den andre siden av saken er at kontrollene som virker i dag, er organisatoriske. Det finnes ingen oppdatering du kan installere, og leverandøren har brukt 144 dager på to tiltak uten å lukke klassen. Da er det arbeidsmåten din som må bære risikoen. Vi mener du bør se særlig nøye på arbeidsmodusen der Copilot selv leter i OneDrive, for der velger du ikke hvilke dokumenter som havner i konteksten. Er virksomheten din omfattet av NIS2, hører dette hjemme i risikovurderingen etter artikkel 21, både som risiko i verktøykjeden og som et spørsmål om opplæring. Et styringssystem for kunstig intelligens etter ISO/IEC 42001 gir deg et sted å plassere kravet, men kravet må formuleres som en regel folk faktisk kan følge i en travel arbeidsdag.

Berigo anbefaler

  • Behandle dokumenter fra eksterne kilder som ikke tiltrodde når de brukes sammen med Copilot. Rådet er forskerens eget, og det er det som virker i dag.
  • Les gjennom vedlegget før en Copilot-økt starter, og gjennomgå resultatet før dokumentet lagres, deles eller gjenbrukes.
  • Vurder om Copilot skal få lete fritt i OneDrive under skriving, siden dokumentet da kommer inn i konteksten uten at brukeren velger det.
  • Kontroller tall i beslutningsunderlag mot originalkilden, ikke mot et dokument en assistent har skrevet.
  • Ta sårbarhetsklassen inn i risikovurderingen for KI-verktøy, og beskriv den som en risiko for at innhold endres, ikke bare for at innhold lekker.

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt