Copilot for Word’de kendini kopyalayan prompt injection “AI worm”
Norveçli araştırmacı Håkon Måløy, 28 Temmuz 2026’da (144 günlük koordineli disclosure sonrası) Microsoft Copilot for Word’de belgeler arası kendini çoğaltan bir prompt-injection sınıfını açıkladı. Kaynak belgedeki gizli talimatlar Copilot’un taslak/düzenleme çıktısını değiştirebiliyor ve yeni dosyaya kopyalanarak sonraki iş akışlarında taşıyıcı olabiliyor.
Bu, vahşi ortamda yaygın bir worm salgını iddiası değil; yeniden üretilebilir bir zafiyet sınıfı ve PoC’dir. Payload kamuya verilmedi. The Register, Simon Willison ve Malwarebytes ikincil kapsama sağladı.
Ana Gelişme
Måløy’ün En Klype Salt yazısına göre Copilot, Word metnini LLM’e göndermeden önce renk/font biçimlendirmesini strip ediyor. Beyaz-üzerine-beyaz küçük metin gibi gizlenmiş talimatlar böylece model bağlamında “talimat” gibi işlenebiliyor.
Zincir sınıf seviyesinde şöyle:
- Kötü niyetli talimat kaynak belgede gizlenir.
- Belge Copilot kaynağı olarak kullanılır; içerik manipüle edilebilir (ör. finansal rakamlar).
- Talimat yeni belgeye kopyalanır; sonraki Copilot turunda saldırı orijinal dosya olmadan ilerler.
Bu, document-borne-prompt-injection ve XPIA (cross-prompt injection attack) hattını tek turlu bozmadan taşıyıcı belgeye taşıyor. Tehdit modeli: saldırganın kiracı erişimine ihtiyacı yok; kötü niyetli bir belgeyi paylaşması yeterli.
Disclosure özeti: Mart 2026’da MSRC’ye rapor; Microsoft davranışı doğruladı. İki mitigation denendi — biri “Edit with Copilot” değişiklikleri, diğeri GPT-5.5 model yükseltmesi. Araştırmacı sınıfı GPT-5.6’da yeniden üretti. 28 Temmuz itibarıyla tam müşteri tarafı yama yok.
Microsoft defense-in-depth ve kullanıcı temkinine işaret ediyor; sınıfın kapandığı iddia edilmiyor.
Neden Önemli?
Kurumsal M365 iş akışlarında “içeride üretilmiş Word dosyası” güvenilir kabul edilir. Bu sınıf, güvenin belgenin kökenine değil, Copilot’a giren bağlama dayandığını gösteriyor. Finansal rapor, teklif veya politika taslaklarında sessiz manipülasyon enterprise-llm-document-integrity riskidir.
Türk enterprise okuyucu için pratik mesaj: dışarıdan gelen ekleri Copilot bağlamına sokmadan önce güven modeli kurun; Copilot çıktısını paylaşmadan önce gözden geçirin; “iç belge” olsa bile önceki turda taşıyıcı olmuş olabilir.
Teknik Detaylar — Mimari sınır
ai-worm framing’i, e-posta asistan ekosistemlerindeki Morris II benzeri prior art ile ilişkilendiriliyor. Kök sorun LLM’lerin veri ile talimatı aynı bağlamda ayırt etmekte zorlanmasıdır. Model yükseltmesi sınıfı kapatmadıysa, salt “daha iyi model” tek başına çözüm olmayabilir.
Bu yazı exploit string’i veya payload yeniden kurmaz.
Kurumsal hijyen checklist’i
- Dış belge = güvenilmeyen bağlam. E-posta eki, tedarikçi raporu, “hızlıca özetle” denilen PDF/DOCX dosyalarını Copilot’a vermeden önce güven modeli uygulayın.
- Çıktıyı yeniden kullanmadan önce insan incelemesi. Özellikle finansal tablo, sözleşme maddesi ve yönetim özeti.
- İç belge yanılsamasına düşmeyin. Taşıyıcı dosya bir önceki turda “içeride” üretilmiş olabilir; köken tek başına yeterli değildir.
- Hassas iş akışlarında Copilot’u sınırlayın. Regüle sektörlerde (finans, hukuk) belge-üreten agent adımlarına ek onay kapısı koyun.
- Payload avlamayın / paylaşmayın. Araştırmacı exploit string’ini bilerek sakladı; kurumsal red team bile sınıfı yeniden kurarken sorumlu disclosure sınırında kalmalıdır.
Bağlam
ai-security gündeminde prompt injection artık yalnızca chatbot jailbreak’i değil; belge taşıyıcılı, kendini çoğaltan bir bütünlük saldırısı. The Register’ın örneklediği senaryo — bozulmuş piyasa analizi → manipüle finansal rapor → yeni taşıyıcı — kurumsal bilgi akışının neden kırılgan olduğunu somutlaştırıyor.
Simon Willison’ın çerçevesi de önemli: bu, bilinen white-on-white metin injection’ının worm propagasyonuna yükseltilmiş hali. Yani sıfırdan uydurulmuş bir tehdit değil; uzun süredir bilinen XPIA sınıfının ürünleşmiş bir uzantısı. Microsoft’un iki mitigation denemesi (ürün davranışı + model yükseltmesi) sınıfı kapatmadıysa, savununma stratejisi yalnızca vendor yamasına bağlanamaz.
144 günlük koordineli disclosure, hem araştırmacı sabrını hem de “sorumlu açıklama = otomatik kapanış” varsayımının sınırını gösteriyor. MSRC süreci işledi; davranış doğrulandı; yine de müşteri tarafında tam kapanış gelmedi. Bu, LLM’lerde veri/talimat ayrımının mimari bir zorluk olduğunu hatırlatır.
Sonraki Adımlar
- M365 yönetici politikalarında Copilot belge kaynak kısıtları
- Finans/rapor ekipleri için çıktı inceleme SOP’u
- Microsoft’un sonraki mitigation duyurularının izlenmesi
- enterprise-llm-document-integrity riskinin güvenlik farkındalık eğitimine eklenmesi
Sınıf açık kaldığı sürece “yama çıktı, kapandı” varsayımı güvenli değildir.