Summary

Norwegian researcher Håkon Måløy disclosed (July 28, 2026; widely covered Aug 1) a self-propagating cross-document prompt injection (“AI worm”) in Microsoft Copilot for Word: hidden instructions in a source document can alter Copilot-drafted content and copy themselves into new files used in later workflows. After 144 days of coordinated disclosure, two Microsoft mitigations (including a GPT-5.5 model upgrade) did not close the vulnerability class; still reproducible at publication. Microsoft points to defense-in-depth and user caution; no full customer-side fix.

Source Analysis

Primary ingest plus 3 corroborating raw feeds saved under raw/feeds/. Cross-checked key claims; warnings retained for vendor benches / scope disputes / company-stated traction.

Research Notes

Additional Sources

Key Facts Verified

  • Confirmed: Self-propagating document-borne prompt injection in Copilot for Word; 144-day coordinated disclosure; two mitigations (incl. model upgrade) failed to close class; payload withheld
  • Confirmed: Multi-outlet corroboration (Register, Willison, Malwarebytes, CSO)
  • Not claimed: Widespread in-the-wild worm outbreak — frame as vulnerability class with reproducible PoC

Broader Context

Extends xpia from single-turn compromise to carrier documents (enterprise-llm-document-integrity). Architectural LLM limitation: data vs instructions in same context.

microsoft-copilot, microsoft, hakon-maloy, prompt-injection, xpia, ai-worm, document-borne-prompt-injection, enterprise-llm-document-integrity

Draft Article

Copilot for Word’de kendini kopyalayan prompt injection “AI worm”

Norveçli araştırmacı Håkon Måløy, 28 Temmuz 2026’da (144 günlük koordineli disclosure sonrası) Microsoft Copilot for Word’de belgeler arası kendini çoğaltan bir prompt-injection sınıfını açıkladı. Kaynak belgedeki gizli talimatlar Copilot’un taslak/düzenleme çıktısını değiştirebiliyor ve yeni dosyaya kopyalanarak sonraki iş akışlarında taşıyıcı olabiliyor.

Bu, vahşi ortamda yaygın bir worm salgını iddiası değil; yeniden üretilebilir bir zafiyet sınıfı ve PoC’dir. Payload kamuya verilmedi. The Register, Simon Willison ve Malwarebytes ikincil kapsama sağladı.

Ana Gelişme

Måløy’ün En Klype Salt yazısına göre Copilot, Word metnini LLM’e göndermeden önce renk/font biçimlendirmesini strip ediyor. Beyaz-üzerine-beyaz küçük metin gibi gizlenmiş talimatlar böylece model bağlamında “talimat” gibi işlenebiliyor.

Zincir sınıf seviyesinde şöyle:

  1. Kötü niyetli talimat kaynak belgede gizlenir.
  2. Belge Copilot kaynağı olarak kullanılır; içerik manipüle edilebilir (ör. finansal rakamlar).
  3. Talimat yeni belgeye kopyalanır; sonraki Copilot turunda saldırı orijinal dosya olmadan ilerler.

Bu, document-borne-prompt-injection ve XPIA (cross-prompt injection attack) hattını tek turlu bozmadan taşıyıcı belgeye taşıyor. Tehdit modeli: saldırganın kiracı erişimine ihtiyacı yok; kötü niyetli bir belgeyi paylaşması yeterli.

Disclosure özeti: Mart 2026’da MSRC’ye rapor; Microsoft davranışı doğruladı. İki mitigation denendi — biri “Edit with Copilot” değişiklikleri, diğeri GPT-5.5 model yükseltmesi. Araştırmacı sınıfı GPT-5.6’da yeniden üretti. 28 Temmuz itibarıyla tam müşteri tarafı yama yok.

Microsoft defense-in-depth ve kullanıcı temkinine işaret ediyor; sınıfın kapandığı iddia edilmiyor.

Neden Önemli?

Kurumsal M365 iş akışlarında “içeride üretilmiş Word dosyası” güvenilir kabul edilir. Bu sınıf, güvenin belgenin kökenine değil, Copilot’a giren bağlama dayandığını gösteriyor. Finansal rapor, teklif veya politika taslaklarında sessiz manipülasyon enterprise-llm-document-integrity riskidir.

Türk enterprise okuyucu için pratik mesaj: dışarıdan gelen ekleri Copilot bağlamına sokmadan önce güven modeli kurun; Copilot çıktısını paylaşmadan önce gözden geçirin; “iç belge” olsa bile önceki turda taşıyıcı olmuş olabilir.

Teknik Detaylar — Mimari sınır

ai-worm framing’i, e-posta asistan ekosistemlerindeki Morris II benzeri prior art ile ilişkilendiriliyor. Kök sorun LLM’lerin veri ile talimatı aynı bağlamda ayırt etmekte zorlanmasıdır. Model yükseltmesi sınıfı kapatmadıysa, salt “daha iyi model” tek başına çözüm olmayabilir.

Bu yazı exploit string’i veya payload yeniden kurmaz.

Kurumsal hijyen checklist’i

  1. Dış belge = güvenilmeyen bağlam. E-posta eki, tedarikçi raporu, “hızlıca özetle” denilen PDF/DOCX dosyalarını Copilot’a vermeden önce güven modeli uygulayın.
  2. Çıktıyı yeniden kullanmadan önce insan incelemesi. Özellikle finansal tablo, sözleşme maddesi ve yönetim özeti.
  3. İç belge yanılsamasına düşmeyin. Taşıyıcı dosya bir önceki turda “içeride” üretilmiş olabilir; köken tek başına yeterli değildir.
  4. Hassas iş akışlarında Copilot’u sınırlayın. Regüle sektörlerde (finans, hukuk) belge-üreten agent adımlarına ek onay kapısı koyun.
  5. Payload avlamayın / paylaşmayın. Araştırmacı exploit string’ini bilerek sakladı; kurumsal red team bile sınıfı yeniden kurarken sorumlu disclosure sınırında kalmalıdır.

Bağlam

ai-security gündeminde prompt injection artık yalnızca chatbot jailbreak’i değil; belge taşıyıcılı, kendini çoğaltan bir bütünlük saldırısı. The Register’ın örneklediği senaryo — bozulmuş piyasa analizi → manipüle finansal rapor → yeni taşıyıcı — kurumsal bilgi akışının neden kırılgan olduğunu somutlaştırıyor.

Simon Willison’ın çerçevesi de önemli: bu, bilinen white-on-white metin injection’ının worm propagasyonuna yükseltilmiş hali. Yani sıfırdan uydurulmuş bir tehdit değil; uzun süredir bilinen XPIA sınıfının ürünleşmiş bir uzantısı. Microsoft’un iki mitigation denemesi (ürün davranışı + model yükseltmesi) sınıfı kapatmadıysa, savununma stratejisi yalnızca vendor yamasına bağlanamaz.

144 günlük koordineli disclosure, hem araştırmacı sabrını hem de “sorumlu açıklama = otomatik kapanış” varsayımının sınırını gösteriyor. MSRC süreci işledi; davranış doğrulandı; yine de müşteri tarafında tam kapanış gelmedi. Bu, LLM’lerde veri/talimat ayrımının mimari bir zorluk olduğunu hatırlatır.

Sonraki Adımlar

  • M365 yönetici politikalarında Copilot belge kaynak kısıtları
  • Finans/rapor ekipleri için çıktı inceleme SOP’u
  • Microsoft’un sonraki mitigation duyurularının izlenmesi
  • enterprise-llm-document-integrity riskinin güvenlik farkındalık eğitimine eklenmesi

Sınıf açık kaldığı sürece “yama çıktı, kapandı” varsayımı güvenli değildir.


Kaynaklar

PreScreening Notes

  • Score 8 / priority high: Self-propagating prompt-injection “worm” in Copilot for Word after coordinated disclosure; significant AI security story for enterprise productivity tooling.
  • Researcher primary (En Klype Salt) + Aug 1 secondary coverage; within window; AI + software.
  • Distinct from Microsoft Project Perception / MAI cyber (Jul 29 done). No duplicate.

Evaluation Report

News Value

  • Timeliness: High — researcher post ~Jul 28–29; Aug 1 secondary wave (THE DECODER, etc.); still fresh for Turkish audience.
  • Impact: High — Copilot-for-Word enterprise workflows; integrity attacks on financial/report documents; self-propagation across trusted internal files.
  • Prominence: Microsoft Copilot + coordinated disclosure (144 days); covered by The Register, Simon Willison, SANS NewsBites.
  • Proximity: Strong for Turkish enterprise M365 users and AI-security-minded developers.
  • Novelty: High — prompt injection upgraded to self-replicating document worm; class remains open after two Microsoft mitigations.

Audience Fit

  • Primary: AI enthusiasts + software/security; secondary: finance professionals using Copilot for reports.
  • Actionable: treat untrusted documents as untrusted context; limit Copilot ingestion of external files; awareness that “internally created” docs can become carriers.
  • Connects to prompt-injection and enterprise LLM workflow integrity themes.

Risk & Ethics

  • Primary researcher disclosure corroborated by The Register, Willison, SANS — high credibility.
  • Researcher withheld specific payload — articles must not invent or reconstruct exploit strings.
  • Frame as vulnerability class (XPIA / cross-document propagation), not as widespread in-the-wild worm outbreak unless sources say so.
  • Microsoft position (defense-in-depth / user caution) should be included for balance; note mitigations failed to close the class.

Publication Strategy

  • Format: standard (600–800 words) — mechanism at class level, disclosure timeline, enterprise risk, practical hygiene.
  • Suggested wiki: prompt-injection, Microsoft Copilot, cross-domain prompt injection (XPIA), document integrity / LLM workflows.

Suggested Angle

Türkçe okuyucu için: “Word belgelerinde kendini kopyalayan Copilot prompt injection” — gizli talimat → içerik manipülasyonu → yeni belgeye taşıma zinciri; 144 günlük koordineli disclosure sonrası sınıf hâlâ açık. Microsoft’un iki mitigation denemesini ve “tam yama yok” gerçeğini net yaz. Kurumsal okuyucuya: dışarıdan gelen belgeleri Copilot bağlamına sokmadan önce güven modeli. Exploit payload paylaşma.

Editorial Notes

Decision: APPROVED
Format: standard (600–800 words) — confirmed
Angle: Word belgelerinde kendini kopyalayan Copilot prompt injection; 144 günlük disclosure sonrası sınıf hâlâ açık; kurumsal belge güven modeli.

Reporting instructions:

  • Exploit payload paylaşma / yeniden kurma yok
  • “Vahşi ortamda yaygın worm salgını” diye yazma — vulnerability class + reproducible PoC
  • Microsoft’un iki mitigation’ını ve defense-in-depth pozisyonunu dengeli ver
  • Kurumsal hijyen: dışarıdan gelen belgeleri Copilot bağlamına sokmadan önce güven modeli

Headline suggestions (TR):

  1. Copilot for Word’de kendini kopyalayan prompt injection “AI worm”
  2. 144 gün sonra hâlâ açık: Microsoft Word belgelerinde XPIA sınıfı
  3. Gizli talimatlı Word dosyası, Copilot çıktısını ve sonraki belgeleri bozabiliyor

Mandatory points:

  • Researcher: Håkon Måløy; coordinated disclosure 144 days
  • Self-propagating document-borne prompt injection
  • Two mitigations (incl. model upgrade) failed to close class
  • Payload withheld; no full customer-side fix
  • Microsoft defense-in-depth / user caution statement