Terug naar overzicht
AI NieuwsMicrosoftCopilotBeveiligingGovernance

Onzichtbare tekst in Word kaapt Copilot en verspreidt zichzelf

·Door
Onzichtbare tekst in Word kaapt Copilot en verspreidt zichzelf

Samenvatting:

  • Onderzoeker Håkon Måløy verstopte instructies in een Word-document, in witte letters op een witte achtergrond. Copilot leest die tekst wel en voert hem uit.
  • In zijn proef halveerde Copilot bedragen in een kwartaalrapportage en schreef het de verborgen instructie mee in het nieuwe document.
  • Daarmee verspreidt de aanval zich vanzelf: dat nieuwe document is intern gemaakt, wordt vertrouwd, en besmet het volgende rapport zodra een collega het als bijlage meegeeft.
  • Microsoft kreeg 144 dagen. Twee mitigaties, waaronder een upgrade naar een nieuwer model, sloten het gat niet.
  • Er is geen instelling die dit oplost. Wat wel helpt is een werkafspraak over documenten van buiten.

Je krijgt een marktrapport toegestuurd door een leverancier. Je hangt het als bijlage aan Copilot in Word en vraagt om een kwartaalrapportage. Wat je niet ziet, is dat er in dat rapport een alinea staat in witte letters op een witte achtergrond, op minimale puntgrootte. Copilot leest hem wel, want het model haalt de opmaak weg en houdt kale tekst over.

Beveiligingsonderzoeker Håkon Måløy publiceerde die aanval op 28 juli. In zijn proefopstelling halveerde Copilot bedragen uit het bronsysteem in de gegenereerde rapportage, precies zoals de verborgen instructie opdroeg.

Schermafbeelding van een Word-document waarin de verborgen instructies zichtbaar zijn gemaakt: witte tekst op een witte achtergrond, met opdrachten om bedragen te halveren.

Dat op zich is een bekend type aanval. Het nieuwe zit in de tweede stap.

Het besmette document is intern, dus vertrouwd

Copilot schreef de verborgen instructie namelijk ook weg in het document dat het maakte. Dat nieuwe bestand is geen bijlage van een vreemde meer. Het is een intern rapport, gemaakt door een collega, met alle vanzelfsprekendheid die daarbij hoort.

Zodra iemand dat rapport meegeeft aan een volgende Copilot-opdracht, gaat de instructie opnieuw af en schrijft zichzelf weer door. In de proeven van Måløy gebeurde dat ook toen het oorspronkelijke aanvalsdocument allang niet meer in de context zat.

Schermafbeelding van Copilot in Word die een nieuw kwartaalrapport opstelt waarin de verborgen instructie is meegekopieerd.

De aanvaller heeft geen toegang tot je Microsoft 365-omgeving nodig. Eén gedeeld bestand volstaat, en daarna doen je eigen medewerkers het werk. Hoe vaker een document als bijlage terugkomt, hoe sneller het rondgaat, en dat maakt sjablonen en vaste rapportages de aantrekkelijkste drager.

Waarom twee reparaties niet hielpen

Måløy meldde het op 6 maart bij het Microsoft Security Response Center. De afgesproken termijn van negentig dagen werd twee keer verlengd, tot 144 dagen. Op 14 juli ging een tweede mitigatie live, die bestond uit het upgraden van het onderliggende model naar GPT-5.5. Een dag later reproduceerde hij de aanval met GPT-5.6. Op 28 juli, bij publicatie, werkte de aanvalsklasse nog steeds, met alle mitigaties actief.

Dat is geen slordigheid van Microsoft. Het is de architectuur.

"The LLM must process external content to determine what it means, whether it is relevant, and whether it contains an attack. But by the time it makes that determination, the attacker-controlled tokens are already influencing the computation that produces it."

— Håkon Måløy, beveiligingsonderzoeker (En Klype Salt)

Een taalmodel moet de tekst binnenlaten om te kunnen beoordelen of die tekst deugt. Op het moment van beoordelen doet de tekst al mee. Vandaar dat een filter ervoor of een slimmer model erachter het probleem verplaatst in plaats van oplost.

Måløy publiceerde bewust op klasseniveau en hield de exacte payload binnen. Zijn argument: wie het risico niet kent, kan er ook niets tegen doen.

Wat je maandag regelt

Er is geen vinkje in het beheerscherm dat dit dichtzet. De onderzoeker noemt drie maatregelen, en die vragen geen techniek maar een werkafspraak.

Behandel documenten van buiten je organisatie als niet te vertrouwen zodra ze aan Copilot gevoerd worden. Kijk een bijlage door voordat je Copilot ermee laat schrijven of bewerken. En lees wat Copilot oplevert na voordat je het doorstuurt of hergebruikt.

Die laatste is de lastigste, want daar zit precies de tijdwinst die je van Copilot verwachtte. Toch is dat de plek waar je het onderschept: bij een financiële rapportage tel je de kerncijfers na tegen het bronsysteem, niet omdat de AI dom is maar omdat iemand anders mee kan hebben geschreven.

Praktisch is er nog één ding dat vandaag al helpt. Kijk welke Word-sjablonen en standaardbestanden bij jullie standaard als bijlage meegaan naar Copilot, en wie die mag aanpassen. Dat is een lijst van hooguit een handvol bestanden, en het is de route waarlangs zoiets zich door een organisatie beweegt.

Volgende Stap

Copilot staat bij veel Nederlandse organisaties inmiddels standaard aan, zonder dat er afspraken zijn over wat je erin stopt. Wil je die afspraken op papier hebben voordat het misgaat? Neem contact op.

Schermafbeeldingen: Håkon Måløy.

Hulp nodig met dit onderwerp?

Onze experts helpen u graag verder met de implementatie.

Neem Contact Op