Skjulte instruksjoner i Word får Copilot til å endre og spre dokumenter
Den norske forskeren Håkon Måløy offentliggjorde 28. juli 2026 en angrepskjede mot Microsoft Copilot for Word. Angrepet bygger på instruksjoner som er skjult i et helt vanlig Word-dokument, og som Copilot leser og følger når dokumentet brukes som kilde. I demonstrasjonen endrer Copilot innholdet i dokumentet den skriver, og kopierer samtidig instruksjonene inn i det nye dokumentet. Måløy rapporterte svakheten til Microsoft Security Response Center 6. mars 2026, og saken ble behandlet som koordinert varsling i 144 dager. Måløy oppgir at hele kjeden lot seg gjenskape med en endret nyttelast etter at tiltakene fra Microsoft var satt inn.
Hva som skjer teknisk
Angrepet er en instruksjonsinjeksjon på tvers av domener, på engelsk kalt cross domain prompt injection. Mekanismen hviler på et velkjent trekk ved språkmodeller. Modellen mottar utviklerens instruks og innholdet fra dokumentet i det samme kontekstvinduet, og har ingen egen kanal som holder de to fra hverandre. Tekst i et vedlegg kan derfor bli lest som en ordre. Ordren er i dette tilfellet skrevet med hvit skrift på hvit bakgrunn i skriftstørrelse 8, ifølge Måløys gjennomgang. Et menneske ser ingenting i dokumentet. Copilot fjerner formateringen før innholdet sendes til modellen, slik itnews beskriver det, og da står den skjulte teksten igjen på linje med resten av teksten.
Det andre leddet er spredningen. Måløy viser at Copilot ikke bare følger instruksjonen i det opprinnelige dokumentet, men også skriver den inn i dokumentet den lager. Det nye dokumentet ser normalt ut for leseren, og bærer nyttelasten videre til neste gang noen bruker det som kilde i en Copilot-økt. Da utløses instruksjonene på nytt, uten at angriperens opprinnelige dokument er i nærheten. I demonstrasjonen halverte angrepet tallene i et økonomisk dokument, ifølge itnews. Microsoft satte inn flere tiltak i varslingsperioden, blant annet en oppgradering av modellen bak Copilot til GPT-5.5. Måløy oppgir at en rettelse fra april ble omgått dagen etter, og at kjeden fortsatt lot seg gjennomføre med tiltakene på plass. Det finnes derfor ingen rettelse på kundesiden som lukker denne klassen av svakheter, og Måløy begrunner offentliggjøringen med at de som skal forsvare virksomheter, trenger å kjenne klassen.
Hva det betyr for virksomheten
Berigos vurdering er at saken flytter et kjent problem inn i den mest alminnelige arbeidsflyten som finnes. Word-dokumenter kommer utenfra hver eneste dag, fra kunder, leverandører, advokater og offentlige etater. Når en assistent leser dem på vegne av en ansatt, er dokumentet ikke lenger bare noe som skal leses. Det er noe som kan utløse handling. Konsekvensen treffer først og fremst integriteten i teksten, altså tilliten til at tallene og formuleringene i et dokument er de forfatteren faktisk satte inn.
Den andre siden av saken er sporbarheten. Et endret tall i et tilbud eller i et styredokument gir ingen alarm i sikkerhetsovervåkningen, fordi ingen grense er brutt og ingen skadevare er kjørt. For virksomheter under NIS2 hører dette hjemme i kravene i artikkel 21 til risikohåndtering og til sikkerhet ved anskaffelse og bruk av systemer. ISO/IEC 42001 gir på sin side et rammeverk for styring av KI-systemer, med ansvar, kontroll og etterprøvbarhet. Det praktiske grepet er å behandle dokumenter utenfra som ukontrollert inndata i KI-arbeidsflyten, på samme måte som makroer fra internett behandles i dag.
Berigo anbefaler
- Behandle dokumenter fra eksterne avsendere som ukontrollert inndata, og la dem ikke gå rett inn i en Copilot-økt uten at noen har sett på dem.
- Krev at ansatte leser gjennom det assistenten har produsert før dokumentet sendes videre, spesielt der tall bærer beslutningen.
- Kartlegg hvilke arbeidsflyter som lar KI-assistenter lese dokumenter utenfra, og vurder om noen av dem bør stenges inntil svakhetsklassen er lukket.
- Vurder rutiner som fjerner skjult formatering før et dokument brukes som kilde, for eksempel konvertering til ren tekst.
- Ta inn instruksjonsinjeksjon som et eget punkt i risikovurderingen for KI-verktøy, med tiltak og navngitt eier.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt