image

Copilot-aanval kan Word-bestanden met malafide prompts infecteren

woensdag 29 juli 2026, 16:49 door Redactie, 9 reacties

Een beveiligingsonderzoeker heeft een aanval gedemonstreerd waarbij Copilot malafide prompts aan Word-documenten toevoegt, die zich vervolgens automatisch verder naar andere documenten kunnen verspreiden en de inhoud van deze documenten kunnen aanpassen, zoals financiële cijfers. Op verzoek van Microsoft besloot onderzoeker Hakon Maloy om details over het probleem niet na 90 maar na 144 dagen bekend te maken. Maloy merkt op dat het onderliggende probleem nog altijd is te misbruiken.

Bij de aanval plaatst een aanvaller verborgen instructies in een document dat later binnen Copilot voor Word als bronmateriaal wordt gebruikt. De eerste stap is dan ook het document met deze instructies bij het doelwit te krijgen, bijvoorbeeld via een malafide website of e-mail. Wanneer de gebruiker het document in combinatie met Copilot voor Word gebruikt, zorgt de verborgen malafide prompt ervoor dat die automatisch aan nieuwe documenten wordt toegevoegd die de gebruiker door Copilot laat genereren. Gebruikers kunnen Copilot nieuwe documenten laten genereren, waarbij bepaalde bestanden als bronmateriaal kunnen worden gebruikt.

Ook wanneer de gebruiker een bestaand document door Copilot laat aanpassen worden de malafide prompts toegevoegd. De chatbot doet dit omdat de malafide instructies die in het document zitten van de gebruiker lijken te komen. De instructies die Maloy toevoegde zorgen er niet alleen voor dat documenten de malafide prompts verder verspreiden, maar ook dat financiële cijfers worden aangepast. Om de toegevoegde prompts voor de gebruiker te verbergen kunnen die als witte tekst op een witte achtergrond en in een klein font worden toegevoegd.

Wanneer het besmette document door een andere medewerker in de organisatie als bronmateriaal wordt gebruikt kunnen de malafide prompts zich zo verder verspreiden. "De aanval kan zich zo verder verspreiden, zonder betrokkenheid van de gecompromitteerde website of het originele malafide document. Wanneer de betrokken rapporten worden hergebruikt, kunnen nieuwe rapporten en documenten de aanval verder verspreiden", aldus Maloy. Microsoft heeft verschillende fixes doorgevoerd, maar het onderliggende probleem is niet opgelost, stelt de onderzoeker.

Maloy merkt op dat AI-assistenten om bruikbaar te zijn vaak e-mails, documenten, webpagina's, uitvoer van allerlei tools en andere informatie moeten verwerken, die van een aanvaller afkomstig kunnen zijn. Om al die informatie te verwerken moet het beschikbaar zijn in het context windows van het AI-model, waar het zich bevindt naast systeeminstructies, instructies van de gebruiker en andere vertrouwde informatie."Dit zorgt voor een fundamenteel probleem: de LLM moet externe content verwerken om te bepalen wat het betekent, of het relevant is of niet, en of het een aanval bevat. Maar wanneer het die beslissing neemt, hebben de door de aanvaller gecontroleerde tokens de berekening die daartoe leidt al beïnvloed", aldus de onderzoeker.

Reacties (9)
29-07-2026, 17:17 door Anoniem
Copilot voor Word
Toen ik lang geleden de automatisering in rolde (dat we toen nog niet IT noemden omdat we automatiseerden wat anders door mensen werd gedaan en "wat kunnen we er nog meer mee" nog niet de overhand had), toen zaten de informatiesystemen nog zo in elkaar dat er een duidelijke scheiding was tussen programma's en de data die ze verwerkten.

Toen kwam de pc-revolutie, werden databestanden "documenten" en werden waar men het maar voor elkaar wist te krijgen macro's aan documenten toegevoegd, zodat je data ook een programma werd, het duidelijke onderscheid verdween en er een rem aan verspreidingsmogelijkheden voor malware werd verwijderd die een hoop ellende heeft opgeleverd.

Daar heeft men geleidelijk aan weer min of meer grip op gekregen, en wat zie je: er wordt iets nieuws toegevoegd dat de sluizen weer open zet.

Het lijkt verdorie wel alsof de tech-industrie wil dat het lek is. En de mensheid trapt er alweer (en voor de zoveelste keer) in omdat het fancy en cool is en mensen niet achter willen blijven in de vernieuwing.
29-07-2026, 17:25 door Anoniem
Mooi man dat LLM... zo dom als maar kan....
Blijk toch keer op keer dat het niets anders is dan statisch berekenen wat de volgende karakter is... Dus totaal GEEN denk vermogen!

En ik voorspel u, alle lekken/hacks/spamruns etc die we de afgelopen 15 jaar hebben gehad, komen nu allemaal weer terug met AI.

Leren uit het verleden schijnt verdomd moeilijk te zijn.....

TheYOSH
29-07-2026, 22:02 door Anoniem
Door Anoniem:
Copilot voor Word
Toen ik lang geleden de automatisering in rolde (dat we toen nog niet IT noemden omdat we automatiseerden wat anders door mensen werd gedaan en "wat kunnen we er nog meer mee" nog niet de overhand had), toen zaten de informatiesystemen nog zo in elkaar dat er een duidelijke scheiding was tussen programma's en de data die ze verwerkten.

Toen kwam de pc-revolutie, werden databestanden "documenten" en werden waar men het maar voor elkaar wist te krijgen macro's aan documenten toegevoegd, zodat je data ook een programma werd, het duidelijke onderscheid verdween en er een rem aan verspreidingsmogelijkheden voor malware werd verwijderd die een hoop ellende heeft opgeleverd.

Daar heeft men geleidelijk aan weer min of meer grip op gekregen, en wat zie je: er wordt iets nieuws toegevoegd dat de sluizen weer open zet.

Het lijkt verdorie wel alsof de tech-industrie wil dat het lek is. En de mensheid trapt er alweer (en voor de zoveelste keer) in omdat het fancy en cool is en mensen niet achter willen blijven in de vernieuwing.
Echt de wereld was veel beter afgeweest zonder microsoft maar met digital sun SGI AT&T en vooruit IBM etc.
30-07-2026, 05:51 door Anoniem
Door Anoniem: Echt de wereld was veel beter afgeweest zonder microsoft maar met digital sun SGI AT&T en vooruit IBM etc.
Als het Microsoft niet was geweest was er wel een ander in dat gat gesprongen.

De pest is dat verstandige dingen als veiligheid voorop zetten ontwikkelingen vertraagt en dat de markt dan wordt veroverd door degenen die zich niet door dat soort "futiliteiten" laten vertragen maar er heel brutaal overheen bluffen. Brutalen bezitten de halve wereld, move fast and break things. En de pest is ook dat de mensheid er grootschalig in blijft trappen. Het lijkt makkelijk, het is opwindend, je wilt de boot niet missen, niet achter blijven bij de concurrentie, dat soort dingen.

In al die ontwikkelingen zit ook zat waar je positief tegenover kan staan, het is niet alleen maar negatief. Alleen maakt de neiging van die over-the-top competitieve figuren die overal als winnaar uit willen komen dat er tegelijk ook veel te veel wordt afgeraffeld en er voortdurend bedenkelijke mogelijkheden worden toegevoegd omdat die goed verkopen en/of klanten afhankelijk maken, waar we vervolgens nooit meer van afkomen, of bijzonder moeilijk.

Ik had het mooi gevonden als we de goede aspecten van de ontwikkelingen hadden kunnen zien, degelijk uitgevoerd, zonder al die drammerige onzin van degenen die ons willen veroveren, en die maar al te vaak wordt afgeraffeld. Move liever een beetje minder fast and break liever wat minder things. Voor onze productiviteit zou dat beter werken dan Copilot en dergelijke, er gaat veel te veel energie en aandacht zitten in de voortdurend nieuwe toeters en bellen die meer de indruk wekken onze productiviteit te verhogen dan dat daadwerkelijk te doen. In die zin zijn die grote tech-bedrijven een soort super-narcisten die het voor elkaar hebben dat de mensheid massaal zijn energie en aandacht in hun grillen aan het steken is in plaats van dat mensen die energie steken in wat ze zelf te doen hebben. Dat helpt niet om productief te zijn, dat leidt er juist van af.
30-07-2026, 08:34 door Bitje-scheef
Laatst nog iemand van de afdeling... Ja Copilot want dat blijft binnen de eigen organisatie. Kun je alles zelf bepalen...

Ik had 1 klein zinnetje nodig... Leuk en aardig maar een attack vector is via plugins, je data benaderen is dan gewoon mogelijk.
Daarnaast moet je best veel dingen regelen en kaderen. Wat wel/wat niet om te trainen.

Het is niet een kwestie van gewoon aanzetten en gaan....

Daarnaast levert AI per definitie geen verbetering op, je moet AI immers blijven controleren en best vaak nog corrigeren.
Je kunt dus zo een 10-15 minuten -verliezen- bij de uitvoer van een job/proces ipv tijd winnen.

Voorlopig alleen bij jobs die exact zijn af te kaderen en de query duidelijk is te configureren. En dan is het eigenlijk iets wat we allang hebben.
30-07-2026, 09:48 door Anoniem
Door Bitje-scheef: Laatst nog iemand van de afdeling... Ja Copilot want dat blijft binnen de eigen organisatie. Kun je alles zelf bepalen...

Ik had 1 klein zinnetje nodig... Leuk en aardig maar een attack vector is via plugins, je data benaderen is dan gewoon mogelijk.
Daarnaast moet je best veel dingen regelen en kaderen. Wat wel/wat niet om te trainen.

Het is niet een kwestie van gewoon aanzetten en gaan....

Daarnaast levert AI per definitie geen verbetering op, je moet AI immers blijven controleren en best vaak nog corrigeren.
Je kunt dus zo een 10-15 minuten -verliezen- bij de uitvoer van een job/proces ipv tijd winnen.

Voorlopig alleen bij jobs die exact zijn af te kaderen en de query duidelijk is te configureren. En dan is het eigenlijk iets wat we allang hebben.

Kleine kritische noot, ligt dat dan niet gewoon aan je SharePoint/OneDrive autorisaties of gedeelde bestanden e.d. ;) Copilot pakt niets meer dan die rechten. Dus als copiloot erbij kan, kun je er via Zoekfunctie in teams of SP ook bij.
30-07-2026, 10:16 door Anoniem

Het is niet een kwestie van gewoon aanzetten en gaan....

Aanzetten? Dat doet Microsoft wel ongevraagd voor je ;)
30-07-2026, 12:20 door Anoniem
Door Anoniem:
Door Anoniem: Echt de wereld was veel beter afgeweest zonder microsoft maar met digital sun SGI AT&T en vooruit IBM etc.
Als het Microsoft niet was geweest was er wel een ander in dat gat gesprongen.

De pest is dat verstandige dingen als veiligheid voorop zetten ontwikkelingen vertraagt en dat de markt dan wordt veroverd door degenen die zich niet door dat soort "futiliteiten" laten vertragen maar er heel brutaal overheen bluffen. Brutalen bezitten de halve wereld, move fast and break things. En de pest is ook dat de mensheid er grootschalig in blijft trappen. Het lijkt makkelijk, het is opwindend, je wilt de boot niet missen, niet achter blijven bij de concurrentie, dat soort dingen.

In al die ontwikkelingen zit ook zat waar je positief tegenover kan staan, het is niet alleen maar negatief. Alleen maakt de neiging van die over-the-top competitieve figuren die overal als winnaar uit willen komen dat er tegelijk ook veel te veel wordt afgeraffeld en er voortdurend bedenkelijke mogelijkheden worden toegevoegd omdat die goed verkopen en/of klanten afhankelijk maken, waar we vervolgens nooit meer van afkomen, of bijzonder moeilijk.

Ik had het mooi gevonden als we de goede aspecten van de ontwikkelingen hadden kunnen zien, degelijk uitgevoerd, zonder al die drammerige onzin van degenen die ons willen veroveren, en die maar al te vaak wordt afgeraffeld. Move liever een beetje minder fast and break liever wat minder things. Voor onze productiviteit zou dat beter werken dan Copilot en dergelijke, er gaat veel te veel energie en aandacht zitten in de voortdurend nieuwe toeters en bellen die meer de indruk wekken onze productiviteit te verhogen dan dat daadwerkelijk te doen. In die zin zijn die grote tech-bedrijven een soort super-narcisten die het voor elkaar hebben dat de mensheid massaal zijn energie en aandacht in hun grillen aan het steken is in plaats van dat mensen die energie steken in wat ze zelf te doen hebben. Dat helpt niet om productief te zijn, dat leidt er juist van af.
Dat gat was er niet. windows/msdos was zo ongelooflijk slecht vergeleken met de UNIX'en. Marketing verscheen ten tonele. Gewoon keihard liegen en bedriegen tot er een monopolie is bereikt en vervolgens misbruikt kon worden.
Ik herinner mij nog de melding tijdens het installeren van XP " windows nu nog veiliger" Nu weten we hoe ransomware zich heeft huisgehouden. Het resultaat van bewust liegen en bedriegen. Gelukkig was er nog een bedrijf als Netscape anders hadden ze de internet netwerk technologie ook weten te verzieken.
03-08-2026, 06:38 door Anoniem
"Op verzoek van Microsoft besloot onderzoeker Hakon Maloy om details over het probleem niet na 90 maar na 144 dagen bekend te maken. Maloy merkt op dat het onderliggende probleem nog altijd is te misbruiken."

Dit kan écht niet. Hoezo is Microsoft met Windows nog steeds de grootste aandeelhouder op de computermarkt? Want het hele bedrijf begint me aardig te frustreren de laatste jaren..
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.