Tutorials

AI-Worms in Copilot for Word: Selbstpropagierende Prompt-Injection

ai-security prompt-injection microsoft copilot xpia worms

Ein Sicherheitsforscher hat in koordinierter Disclosure mit Microsoft eine document-borne AI-Worm demonstriert, die sich über Copilot for Word selbständig durch Dokument-Workflows propagiert. Die Schwachstelle ist zum Zeitpunkt der Veröffentlichung noch unbehoben — auch nach 144 Tagen Koordination und zwei Mitigations-Versuchen inklusive eines Modell-Upgrades auf GPT-5.5 und GPT-5.6.

Wie der Angriff funktioniert

Ein Angreifer platziert versteckte Instruktionen in einem Dokument — etwa einer Marktanalyse von einer kompromittierten Website. Ein Mitarbeiter nutzt dieses Dokument als Source-Material für Copilot in Word. Copilot interpretiert die versteckten Anweisungen als Teil des User-Requests und manipuliert das resultierende Dokument: ändert Zahlen, fügt Text ein, und kopiert die schädlichen Instruktionen in das neue Dokument.

Wird dieses Dokument dann von einem Kollegen wieder als Source-Material in einem weiteren Copilot-Workflow genutzt, triggeren die Instruktionen erneut. Die Attacke breitet sich ohne weiteren Eingriff des Angreifers aus — ein klassischer Wurm, aber in AI-Dokument-Workflows.

Trust Boundary Problem

Der Kern ist ein Cross-Domain Prompt Injection Attack (XPIA): Copilot muss angehängte Dokumente lesen, um deren Inhalt zu verarbeiten — aber es behandelt eingebettete Instruktionen als vertrauenswürdig statt als untrusted data. Die Security-Boundary zwischen angehängten Dokumenten und dem Drafting-Dokument wird durchbrochen.

Reale Auswirkungen

Der Forscher demonstrierte konkret: Copilot ändert stillschweigend finanzielle Werte in Berichten und propagiert den XPIA-Payload in Downstream-Dokumente. Microsoft bestätigte den Bug, konnte aber nach zwei Mitigations-Versuchen (inkl. Modell-Upgrade) keine robuste Lösung für die gesamte Vulnerability-Class liefern. Die Empfehlung: externe Dokumente als untrusted behandeln, Outputs vor Weitergabe reviewen.

enklypesalt.com