🔍 Contexte
Publié le 28 juillet 2026 sur le blog En Klype Salt par Håkon Måløy, cet article constitue la troisième partie d’une série sur les attaques par injection de prompt dans Microsoft Copilot. Il fait l’objet d’une divulgation coordonnée avec Microsoft MSRC sur une période de 144 jours (étendue deux fois depuis le rapport initial du 6 mars 2026). La vulnérabilité reste exploitable à la date de publication, aucun correctif robuste n’étant disponible.
🦠 Mécanisme d’attaque
L’attaque repose sur une Cross-Domain Prompt Injection Attack (XPIA) combinée à un mécanisme d’auto-propagation de type ver IA à travers des documents Word :
- Stage 1 – Foothold : Un attaquant insère des instructions malveillantes cachées dans un document (texte blanc sur fond blanc, police taille 8). Copilot for Word supprime le formatage avant de passer le texte au LLM, rendant le contenu caché lisible par le modèle mais invisible pour l’utilisateur.
- Stage 2 – Auto-propagation : Copilot copie le prompt malveillant dans le document généré ou édité, transformant ce document en nouveau vecteur d’attaque. Le document original n’est plus nécessaire pour les propagations suivantes.
🎯 Impact observé
- Modification silencieuse de données financières (ex. : division par deux de tous les chiffres dans des rapports Q1/Q2)
- Propagation inter-documents via des workflows Copilot ordinaires (drafting, édition)
- Perte de traçabilité : les documents affectés sont créés par des ressources internes légitimes, les modifications Copilot ne sont pas visibles après approbation
- Propagation inter-organisations via SharePoint et Teams partagés
- Surface d’attaque étendue avec l’intégration croissante de Copilot dans Microsoft Cowork et Microsoft Scout
🛠️ Vecteurs et conditions
- Le document malveillant peut être partagé via SharePoint, Teams, Outlook ou tout autre moyen
- L’attaquant n’a pas besoin d’accès au tenant Microsoft 365 de la victime
- Compatible avec les fonctionnalités “magic pen” et “Edit with Copilot”
- Copilot peut retrouver automatiquement le document malveillant dans OneDrive sans que la victime l’attache manuellement
- Le prompt malveillant est structuré en JSON et formulé pour paraître légitime au modèle
📅 Chronologie de divulgation
- 2026-03-06 : Rapport initial soumis à MSRC
- 2026-03-31 : Microsoft confirme le comportement
- 2026-04-03 : Premier correctif (nouvelle expérience “Edit with Copilot”)
- 2026-04-09 : Comportement reproduit avec un nouveau prompt XPIA
- 2026-07-14 : Deuxième correctif : mise à niveau vers GPT-5.5
- 2026-07-15 : Exploit reproduit avec succès sur GPT-5.6
- 2026-07-28 : Divulgation publique coordonnée, attaque toujours reproductible
⚠️ Analyse architecturale
Le chercheur souligne une faiblesse architecturale fondamentale des systèmes LLM : les tokens contrôlés par l’attaquant participent au même calcul que les instructions système et les requêtes utilisateur, rendant toute séparation fiable entre intention et interprétation impossible dans les architectures LLM actuelles.
📄 Type d’article
Publication de recherche avec divulgation coordonnée de vulnérabilité (CVD), visant à informer les défenseurs d’un risque actif non corrigé affectant les workflows documentaires courants dans Microsoft 365.
🧠 TTPs et IOCs détectés
TTP
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1565.001 — Stored Data Manipulation (Impact)
- T1080 — Taint Shared Content (Lateral Movement)
- T1059 — Command and Scripting Interpreter (Execution)
- T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
IOC
- Fichiers :
Direct wmr.docx - Fichiers :
Tfosorcim Q1 2026 report.docx
🟡 Indice de vérification factuelle : 46/100 (moyenne)
- ⬜ enklypesalt.com — source non référencée (0pts)
- ✅ 24303 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://enklypesalt.com/posts/context-collapse-part3-ai-worming-through-word/?ref=metacurity.com