Beveiligingsonderzoeker Håkon Måløy toonde aan dat een simpele truc — het verbergen van wit-op-wit tekst in een Word-bestand — Microsoft Copilot voor Word kan veranderen in een zelfreplicerende AI-worm. De worm verspreidt zich automatisch wanneer gebruikers Copilot vragen het geïnfecteerde document te verwerken, waarbij collega's worden bereikt via SharePoint, Teams en Outlook, en dit gebeurt zonder enige traditionele malware-payload.

Hoe de worm werkt

De aanval maakt misbruik van de manier waarop large language models (LLM's) zoals Copilot een document inlezen. Een aanvaller voegt onzichtbare instructies toe — witte tekst op een witte achtergrond — in een standaard .docx-bestand. Wanneer een gebruiker het bestand opent en Copilot vraagt om het te "samenvatten" of op een andere manier te verwerken, leest het model de verborgen tekst alsof de gebruiker die commando's zelf heeft getypt. De verborgen commando's doen doorgaans drie dingen:

  1. Inhoud manipuleren – ze vertellen Copilot om getallen of andere gegevens in het document te wijzigen.
  2. Zelfrepliceren – ze sturen Copilot aan om het blok met verborgen instructies te kopiëren naar het nieuw gegenereerde document.
  3. Propageren – het nieuwe document, dat nu dezelfde verborgen instructies bevat, kan opnieuw worden gedeeld, waardoor de cyclus zich herhaalt.

Omdat het model het hele document behandelt als één enkel instructievenster, kan het geen onderscheid maken tussen door de gebruiker gegeven prompts en tekst die in het bestand is ingebed. Het resultaat is een worm die zich verspreidt zonder dat er door de gebruiker geïnitieerde code-executie plaatsvindt.

Waarom dit nu belangrijk is

De integratie van Copilot in de Office-suite heeft AI-assistentie tot de dagelijkse realiteit gemaakt voor veel ondernemingen. De worm legt een fundamentele ontwerpfout bloot: LLM's gebruiken één enkel instructievenster voor alles. Microsoft heeft geprobeerd dit op te lossen door in een periode van 144 dagen twee mitigaties uit te brengen. De proof-of-concept werkt nog steeds, wat aantoont dat model-upgrades alleen de kloof niet kunnen dichten.

Voor organisaties is het risico tweeledig. Ten eerste kan de integriteit van gegevens stilletjes worden gewijzigd — bijvoorbeeld getallen in financiële rapporten — zonder enig duidelijk spoor achter te laten. Ten tweede kan de worm een enkel gecompromitteerd document veranderen in een vector die door interne samenwerkingstools raast, waardoor het aanvalsoppervlak veel groter wordt dan het oorspronkelijke toegangspunt.

De bredere context

Eerdere zorgen richtten zich op prompt injection — waarbij een aanvaller een LLM misleidt om interne informatie te onthullen of onbedoelde acties uit te voeren. De worm breidt dat concept uit naar documentverwerking, waardoor de grens tussen "inhoud" en "commando" vervaagt.

Wat ontwikkelaars en IT-teams vandaag kunnen doen

  • Behandel elk extern document als onbetrouwbaar – ga ervan uit dat er verborgen instructies aanwezig kunnen zijn, zelfs als het bestand er gewoon uitziet.
  • Scan op onzichtbare inhoud – gebruik tools die wit-op-wit tekst, zero-width karakters of andere verborgen markeringen detecteren voordat bestanden naar Copilot worden gestuurd.
  • Controleer AI-output voor distributie – verifieer of de gegenereerde tekst overeenkomt met de beoogde inhoud en geen onverwachte wijzigingen bevat.
  • Beperk de toegangsreikwijdte van Copilot – beperk de permissies van de assistent tot de kleinste set mappen of bibliotheken die nodig zijn voor een specifieke taak.
  • Schakel Copilot uit waar het niet nodig is – het uitschakelen van de functie in de instellingen verwijdert de aanvalsvector volledig voor gebruikers met een laag risico.

Deze stappen elimineren de theoretische mogelijkheid van een AI-worm niet, maar ze verhogen de inspanning die een aanvaller moet leveren om succesvol te zijn en bieden organisaties een praktische verdedigingslinie terwijl de onderliggende modelarchitectuur opnieuw wordt bekeken.

Tegenargument: Is dit een realistische dreiging of een onderzoeksdemo?

Zolang de inputverwerking van het model niet opnieuw is ontworpen, blijft de kwetsbaarheid bestaan en kan het risico niet als puur academisch worden afgedaan.

Waar u op moet letten

De AI-worm onderstreept een belangrijke les: naarmate AI-assistenten verweven raken met alledaagse software, wordt elk stukje data dat ze aanraken een potentieel aanvalsoppervlak. Organisaties die AI behandelen als een black-box-functie in plaats van een programmeerbare interface, lopen het risico blootgesteld te worden aan nieuwe, tekstgebaseerde dreigingen.

Kernpunt: De worm met verborgen tekst laat zien dat het gemak van door AI ondersteunde documentbewerking kan worden ingezet als wapen met niets meer dan onzichtbare karakters. Zolang het onderliggende modelontwerp niet verandert, is de veiligste houding om elk inkomend document als verdacht te beschouwen, te scannen op verborgen instructies en de AI-toegang te beperken tot alleen wat strikt noodzakelijk is.