Der Sicherheitsforscher Håkon Måløy hat gezeigt, dass ein einfacher Trick – das Verstecken von weißem Text auf weißem Hintergrund in einer Word-Datei – Microsoft Copilot für Word in einen sich selbst replizierenden KI-Wurm verwandeln kann. Der Wurm verbreitet sich automatisch, wenn Benutzer Copilot bitten, das infizierte Dokument zu verarbeiten, und erreicht Kollegen über SharePoint, Teams und Outlook, ohne dabei eine herkömmliche Malware-Payload zu nutzen.

So funktioniert der Wurm

Der Angriff nutzt die Art und Weise aus, wie große Sprachmodelle (LLMs) wie Copilot ein Dokument verarbeiten. Ein Angreifer fügt unsichtbare Anweisungen – weißen Text auf weißem Hintergrund – in eine Standard-.docx-Datei ein. Wenn ein Benutzer die Datei öffnet und Copilot auffordert, sie zu „zusammenfassen“ oder anderweitig zu verarbeiten, liest das Modell den versteckten Text so, als hätte der Benutzer diese Befehle selbst eingegeben. Die versteckten Befehle bewirken in der Regel drei Dinge:

  1. Inhalte manipulieren – sie weisen Copilot an, Zahlen oder andere Daten im Dokument zu ändern.
  2. Selbst replizieren – sie veranlassen Copilot, den versteckten Anweisungsblock in das neu erstellte Dokument zu kopieren.
  3. Verbreiten – das neue Dokument, das nun dieselben versteckten Anweisungen enthält, kann erneut geteilt werden, wodurch sich der Zyklus wiederholt.

Da das Modell das gesamte Dokument als ein einziges Instruktionsfenster behandelt, kann es nicht zwischen Benutzeraufforderungen (Prompts) und im Dokument eingebettetem Text unterscheiden. Das Ergebnis ist ein Wurm, der sich ohne eine vom Benutzer initiierte Codeausführung verbreitet.

Warum das jetzt wichtig ist

Die Integration von Copilot in die Office-Suite hat KI-Unterstützung für viele Unternehmen zur täglichen Realität gemacht. Der Wurm legt einen grundlegenden Designfehler offen: LLMs nutzen für alles ein einziges Instruktionsfenster. Microsoft hat versucht, dies zu beheben, und innerhalb von 144 Tagen zwei Gegenmaßnahmen veröffentlicht. Der Proof-of-Concept funktioniert jedoch weiterhin und zeigt, dass Modell-Upgrades allein die Sicherheitslücke nicht schließen können.

Für Unternehmen ist das Risiko zweifach. Erstens kann die Datenintegrität unbemerkt verändert werden – zum Beispiel Zahlen in Finanzberichten –, ohne dass offensichtliche Spuren hinterlassen werden. Zweitens kann der Wurm ein einzelnes kompromittiertes Dokument in einen Vektor verwandeln, der sich durch interne Kollaborations-Tools zieht und die Angriffsfläche weit über den ursprünglichen Eintrittspunkt hinaus vergrößert.

Der breitere Kontext

Frühere Bedenken konzentrierten sich auf Prompt Injection – bei der ein Angreifer ein LLM dazu verleitet, interne Informationen preiszugeben oder unbeabsichtigte Aktionen auszuführen. Der Wurm erweitert dieses Konzept auf die Dokumentenverarbeitung und verwischt die Grenze zwischen „Inhalt“ und „Befehl“.

Was Entwickler und IT-Teams heute tun können

  • Behandeln Sie jedes externe Dokument als nicht vertrauenswürdig – gehen Sie davon aus, dass versteckte Anweisungen vorhanden sein könnten, selbst wenn die Datei gewöhnlich aussieht.
  • Nach unsichtbaren Inhalten scannen – verwenden Sie Tools, die weißen Text auf weißem Hintergrund, Zero-Width-Zeichen oder andere versteckte Markups erkennen, bevor Sie Dateien an Copilot übergeben.
  • KI-Ausgaben vor der Weitergabe überprüfen – verifizieren Sie, dass der generierte Text dem beabsichtigten Inhalt entspricht und keine unerwarteten Änderungen enthält.
  • Den Zugriffsumfang von Copilot einschränken – beschränken Sie die Berechtigungen des Assistenten auf den kleinstmöglichen Satz an Ordnern oder Bibliotheken, die für eine bestimmte Aufgabe benötigt werden.
  • Copilot deaktivieren, wo er nicht benötigt wird – das Deaktivieren der Funktion in den Einstellungen entfernt den Angriffsvektor für Benutzer mit geringem Risiko vollständig.

Diese Schritte eliminieren nicht die theoretische Möglichkeit eines KI-Wurms, aber sie erhöhen den Aufwand, den ein Angreifer betreiben muss, um erfolgreich zu sein, und bieten Unternehmen eine praktische Verteidigungslinie, während die zugrunde liegende Modellarchitektur überarbeitet wird.

Gegenargument: Ist dies eine realistische Bedrohung oder eine Forschungsdemo?

Bis die Eingabeverarbeitung des Modells neu entwickelt wurde, bleibt die Schwachstelle bestehen, und das Risiko kann nicht als rein akademisch abgetan werden.

Worauf man als Nächstes achten sollte

Der KI-Wurm unterstreicht eine wichtige Lehre: Da KI-Assistenten immer tiefer in Alltagssoftware integriert werden, wird jedes Datenelement, das sie berühren, zu einer potenziellen Angriffsfläche. Unternehmen, die KI eher als Black-Box-Funktion denn als programmierbare Schnittstelle behandeln, riskieren die Aussetzung gegenüber neuartigen, rein textbasierten Bedrohungen.

Fazit: Der „Hidden-Text“-Wurm zeigt, dass die Bequemlichkeit der KI-gestützten Dokumentenbearbeitung allein mit unsichtbaren Zeichen zur Waffe gemacht werden kann. Bis sich das zugrunde liegende Modelldesign ändert, ist die sicherste Strategie, jedes eingehende Dokument als verdächtig zu behandeln, nach versteckten Anweisungen zu scannen und den KI-Zugriff auf das absolut Notwendige zu beschränken.