Ver auto-propagé dans Word via Microsoft Copilot
Un chercheur en sécurité a démontré une attaque par injection de prompt dans Microsoft Copilot pour Word, capable de se propager seule. Des instructions cachées dans un document sont invisibles pour les utilisateurs mais exécutées par Copilot, infectant les nouveaux fichiers. Microsoft n'a pas réussi à corriger le problème après deux tentatives.
« A security researcher has shown how a prompt injection attack in Microsoft Copilot for Word can spread on its own. » — The Decoder
Que faut-il retenir ?
- L'attaque utilise des instructions cachées en texte blanc sur fond blanc avec une police minuscule.
- Copilot exécute les instructions cachées et les copie dans les nouveaux fichiers.
- Microsoft a confirmé le comportement le 31 mars mais n'a pas réussi à le corriger.
- Le chercheur a publié ses résultats après 144 jours sans correction.
Pourquoi cette nouvelle compte-t-elle ?
Cette vulnérabilité expose les utilisateurs de Microsoft Copilot à des attaques automatisées et auto-propagées, compromettant la sécurité des documents Word. Les entreprises utilisant Copilot doivent être conscientes de ce risque non résolu, qui pourrait affecter la confidentialité et l'intégrité de leurs documents.
144 jours sans correction
💬 Håkon Måløy, Chercheur en sécurité
Public concerné : entreprises, développeurs
Comment se propage le ver dans Microsoft Copilot ?
Le ver utilise des instructions cachées en texte blanc sur fond blanc, exécutées par Copilot et copiées dans les nouveaux fichiers, infectant ainsi chaque document utilisé comme source.
🔧 Outils mentionnés