Accueil / Cybersécurité / Un ver Word exploite Copilot pour contaminer des documents

Un ver Word exploite Copilot pour contaminer des documents

Un chercheur décrit un mécanisme capable de transformer des fichiers Word piégés en vecteurs persistants, en exploitant la manière dont Copilot interprète leur contenu.

Une recherche publiée par Håkon Måløy décrit une nouvelle forme de propagation malveillante dans Copilot pour Word. Des instructions cachées dans un document peuvent influencer l’assistant, modifier les données produites puis être recopiées dans de nouveaux fichiers créés à partir du document contaminé. Le chercheur affirme travailler avec Microsoft depuis mars 2026, sans qu’une protection générale ait encore neutralisé cette catégorie d’attaque. Deux tentatives de correction, dont une mise à niveau du modèle, n’auraient pas suffi. Le risque tient au fonctionnement même des grands modèles de langage, contraints d’analyser des contenus potentiellement contrôlés par un attaquant avant de pouvoir déterminer leur dangerosité.

Un document suffit pour amorcer la propagation

L’attaque décrite par Måløy repose sur une opération apparemment anodine. Un salarié prépare, par exemple, un rapport financier avec Copilot et télécharge une analyse de marché depuis un site considéré comme fiable. À son insu, la source a été compromise et le fichier Word contient des consignes malveillantes dissimulées.

Dans sa preuve de concept, le chercheur place ces instructions sous la forme d’un texte blanc de petite taille. Elles ordonnent à Copilot de modifier certains chiffres du rapport demandé par l’utilisateur, puis de recopier le mécanisme malveillant dans le nouveau document généré.

La contamination peut alors poursuivre son chemin. Si un second employé utilise ce rapport comme source pour produire un autre fichier, Copilot ingère de nouveau les instructions cachées. Le document suivant peut ainsi transporter à son tour la charge et influencer de nouvelles productions.

Cette chaîne rend l’origine de l’incident difficile à retrouver. Une fois le premier fichier introduit dans le flux documentaire, l’attaquant n’a plus nécessairement besoin d’intervenir. Selon Måløy, ni l’accès au site initialement compromis ni celui à l’environnement Microsoft 365 de la victime ne sont requis pour maintenir la propagation.

Recevez l’actu ZATAZ sur votre téléphone. Inscription gratuite, sans pub, simple et rapide → ICI

« L’attaquant doit seulement partager un document malveillant avec la victime », explique le chercheur. Il estime que cette démonstration figure parmi les premiers cas publics d’un ver d’intelligence artificielle transporté par des documents et capable de s’auto-propager au travers de pratiques ordinaires dans une suite bureautique commerciale grand public.

Le problème repose sur une frontière essentielle. Copilot doit exploiter les informations contenues dans les documents ajoutés au contexte d’un projet. Il ne devrait en revanche pas considérer des consignes intégrées dans ces fichiers comme de nouveaux ordres adressés au modèle. Les essais de Måløy indiquent que cette séparation n’est pas toujours respectée.

Le chercheur dit avoir commencé ses échanges avec Microsoft en mars 2026. L’entreprise a corrigé l’exploitation correspondant à son premier exemple de charge malveillante. Måløy affirme toutefois avoir contourné cette protection en reformulant les instructions, réussissant ensuite à propager le ver et à modifier des données financières dans un document cible.

La publication a été retardée deux fois en coordination avec Microsoft. Après 144 jours, le chercheur a choisi de rendre le problème public. « La période de coordination convenue avec Microsoft est arrivée à son terme, et les tests montrent qu’aucune mitigation robuste pour cette classe de vulnérabilités n’est actuellement disponible », écrit-il. Selon lui, deux mesures correctives, dont un changement de modèle, n’ont pas supprimé la catégorie d’attaque.

Une faiblesse liée au fonctionnement des LLM

Pour Måløy, cette technique relève d’une injection de prompt inter-domaines, ou XPIA, susceptible d’exploiter une faiblesse structurelle des architectures fondées sur les grands modèles de langage.

Un assistant d’intelligence artificielle utile doit pouvoir traiter des courriels, documents, pages web, mémoires, résultats d’outils ou autres données extérieures. Une partie de ces informations peut pourtant être contrôlée par un acteur hostile.

Le paradoxe apparaît au moment de l’analyse. Pour identifier une instruction comme malveillante, le modèle doit d’abord la lire. Dès cette étape, le contenu hostile peut déjà influencer son raisonnement ou ses décisions. Måløy compare cette situation au fait de demander à un interpréteur d’exécuter un programme non fiable afin de déterminer si son exécution présente un danger.

Ajouter un autre modèle chargé de filtrer le contenu ne supprimerait pas nécessairement la difficulté. Le contrôle serait simplement déplacé vers une couche supplémentaire, elle-même susceptible d’être confrontée à des données adverses. Le chercheur résume cette fuite en avant par l’idée de « LLMs all the way down ».

Il estime que les systèmes futurs devront distinguer plus strictement les objectifs de l’assistant et les informations qu’il traite. Dans l’intervalle, tout environnement intégrant un LLM dans un processus de confiance devrait, selon lui, considérer qu’un contenu contrôlé par un attaquant peut provoquer une compromission dans une certaine proportion des cas.

Les possibilités de réduction du risque restent limitées côté client. Måløy affirme qu’aucune mesure applicable par l’utilisateur ne règle entièrement le problème au moment de la publication. Il recommande de considérer tout document provenant de l’extérieur comme non fiable lorsqu’il est utilisé avec Copilot, d’examiner soigneusement les fichiers avant leur traitement et de vérifier également chaque document généré ou modifié par l’assistant avant diffusion.

Microsoft confirme avoir travaillé avec le chercheur dans le cadre d’une divulgation coordonnée. L’entreprise affirme avoir traité les éléments signalés et indique utiliser une stratégie de défense en profondeur. Celle-ci repose sur plusieurs protections destinées à bloquer les instructions malveillantes à différents niveaux et à maintenir les tâches conformes aux demandes de l’utilisateur.

Microsoft précise continuer à renforcer ces mécanismes face à l’évolution des technologies et des menaces. Le groupe recommande d’installer les dernières mises à jour, d’utiliser plusieurs couches de sécurité, de rester prudent avec les contenus d’origine inconnue et de contrôler les productions de l’intelligence artificielle avant utilisation ou partage.

Étiquetté :

Répondre

Nos partenaires

Service de veille zataz : veillezataz.com

Data Security Breach dans vos sources Google



Actualités du mois

août 2026
L M M J V S D
 12
3456789
10111213141516
17181920212223
24252627282930
31  

Articles en UNE

Actus zataz



Réseaux sociaux


Liste des sujets