Microsoft Copilot para Word puede copiar mensajes ocultos en documentos nuevos – CYBERDEFENSA.MX

Las instrucciones ocultas en un documento de Word pueden hacer que Microsoft 365 Copilot reescriba las cifras de un informe y luego copie las mismas instrucciones en el archivo terminado. Håkon Måløy reveló la técnica el 28 de julio, 144 días después de informarlo a Microsoft.

En su prueba de concepto, el archivo generado internamente desencadenó el mismo comportamiento cuando se usó en una segunda sesión de redacción de Copilot.

El cronograma de Måløy dice que Microsoft confirmó el comportamiento reportado el 31 de marzo e implementó dos mitigaciones. El primero bloqueó la redacción original del mensaje; el segundo actualizó el modelo subyacente a GPT-5.5.

Dijo que la cadena completa funcionó con instrucciones modificadas en GPT-5.6 al día siguiente, y la clase de ataque aún se reprodujo el 28 de julio. «Por lo tanto, la clase de vulnerabilidad sigue siendo explotable en el momento de la publicación», dijo Måløy.

El ataque no es de clic cero y no ejecuta malware convencional. Requiere una operación de redacción o edición de Copilot, y el documento malicioso debe ingresar al contexto del modelo como un archivo adjunto o como una fuente de OneDrive seleccionada por Work IQ, el motor de inteligencia detrás de Microsoft 365 Copilot.

Ciberseguridad

La divulgación no informa sobre explotación en la naturaleza y Måløy retuvo la carga útil completa. Recomienda tratar los documentos externos como no confiables, revisar los documentos adjuntos antes de comenzar una generación o edición, y verificar los archivos generados o editados por Copilot antes de reutilizarlos o compartirlos.

La cadena recorre el texto del documento y el propio comportamiento de redacción de Copilot. Copilot lee los archivos fuente para decidir qué pertenece a un borrador y puede cometer errores instrucciones en su interior para parte de la solicitud del usuario. En la prueba de concepto, redujo a la mitad cada cifra financiera, copió el mensaje completo en el resultado en texto blanco de ocho puntos y no reveló ninguno de los cambios.

Måløy dijo que Word elimina el color y el tamaño de fuente antes de enviar el texto del documento al modelo de lenguaje grande, dejando instrucciones en blanco sobre blanco legibles para el modelo. Una parte de la carga útil alteró el documento; el otro le dijo a Copilot que copiara y ocultara las instrucciones, enmarcando esos comandos como requisitos de legibilidad y seguimiento del origen.

Microsoft dice que Word puede moler un borrador en hasta 20 archivoscorreos electrónicos o reuniones, y Editar con copiloto puede utilizar Work IQ. Editar con Copilot todavía se está implementando en todo el mundo para usuarios con licencias elegibles. En la prueba de Måløy, Copilot buscó en OneDrive un informe trimestral, encontró el análisis de mercado malicioso fuera de la carpeta que contenía las otras fuentes y lo incluyó. Work IQ todavía tenía que juzgar el expediente como relevante.

Sin el documento malicioso original y solo adjunto el informe infectado del primer trimestre, Copilot redujo a la mitad las cifras en un borrador del segundo trimestre y volvió a agregar el mensaje. El nuevo soporte era un documento ordinario generado internamente. La cadena no se propaga por sí sola: cada salto requiere otra operación de redacción o edición del Copilot en la que el transportista ingresa al contexto del modelo.

El formato oculto es sólo el punto de entrada. Una vez que Copilot copia las instrucciones en un documento generado internamente, la fuente original ya no está presente cuando ese archivo ingresa a la siguiente sesión. Måløy sostiene que esta ruptura en el rastro de procedencia hace que la manipulación sea más difícil de rastrear.

Ciberseguridad

Al momento de su publicación, The Hacker News no encontró ningún CVE público o aviso independiente de Microsoft para Word en búsquedas de NVD, CVE.org y Microsoft. Guía de actualización de seguridad. Microsoft dice que los clasificadores de jailbreak y ataque de inyección cruzada (XPIA) ayudan a bloquear mensajes de alto riesgo, aunque es posible que no estén disponibles en todos los escenarios de Copilot.

Defensor para Office 365 agrega inspección del flujo de correo para el correo electrónico entrante. Microsoft describe las salvaguardias de tiempo de ejecución de Copilot como que cubren instrucciones inyectadas a partir de contenido fundamentado. Ni Microsoft ni Måløy dicen si esta carga útil exacta se detecta en alguna de las capas.

Según Måløy, ninguna solución por parte del cliente soluciona completamente el problema. Su argumento es que los bloques específicos de la carga útil no llegan a la clase: un modelo debe procesar el contenido controlado por el atacante para decidir si es malicioso, de modo que «el contenido que se inspecciona participa en el acto de inspección».

Microsoft hizo un comentario relacionado en una publicación de junio sobre la memoria de IA, escribiendo que «las indicaciones por sí solas no son un límite de seguridad confiable» y que acceso a memoria y aislamiento debe ser controlado por sistemas deterministas en lugar de instrucciones modelo.

Apple soluciona un fallo de iOS que permitía al FBI recuperar mensajes de señales eliminados – CYBERDEFENSA.MX

Apple ha lanzado una solución de software para iOS y iPadOS para solucionar una falla en los servicios de notificación que almacenaba notificaciones marcadas para eliminar en el dispositivo.

La vulnerabilidad, rastreada como CVE-2026-28950 (puntuación CVSS: N/A), se ha descrito como un problema de registro que se ha solucionado con una redacción de datos mejorada.

«Las notificaciones marcadas para eliminación podrían retenerse inesperadamente en el dispositivo», dijo Apple en un aviso.

La deficiencia afecta a los siguientes dispositivos:

  • iPhone 11 y posteriores, iPad Pro de 12,9 pulgadas de 3.ª generación y posteriores, iPad Pro de 11 pulgadas de 1.ª generación y posteriores, iPad Air de 3.ª generación y posteriores, iPad de 8.ª generación y posteriores y iPad mini de 5.ª generación y posteriores – Corregido en iOS 26.4.2 y iPadOS 26.4.2
  • iPhone XR, iPhone XS, iPhone XS Max, iPhone 11 (todos los modelos), iPhone SE (2.ª generación), iPhone 12 (todos los modelos), iPhone 13 (todos los modelos), iPhone SE (3.ª generación), iPhone 14 (todos los modelos), iPhone 15 (todos los modelos), iPhone 16 (todos los modelos), iPhone 16e, iPad mini (5.ª generación – A17 Pro), iPad (7.ª generación – A16), iPad Air (3.ª – 5.ª generación), iPad Air 11 pulgadas (M2 – M3), iPad Air de 13 pulgadas (M2 – M3), iPad Pro de 11 pulgadas (1.ª generación – M4), iPad Pro de 12,9 pulgadas (3.ª – 6.ª generación) y iPad Pro de 13 pulgadas (M4) – Fijo en iOS 18.7.8 y iPadOS 18.7.8

La actualización se produce semanas después de un informe de 404 Media de que la Oficina Federal de Investigaciones (FBI) de EE. UU. logró extraer de forma forense copias de los mensajes entrantes de Signal. desde el iPhone de un acusado en relación con un ataque a la Centro de detención de ICE de Prairielandincluso después de que se eliminó la aplicación, aprovechando el hecho de que se guardaron copias del contenido en la base de datos de notificaciones push del dispositivo.

Ciberseguridad

Para empezar, no se sabe por qué el contenido de las notificaciones se registró en el dispositivo, pero la última actualización sugiere que fue un error. Dicho esto, no está claro cuándo se introdujo este problema y si ha habido casos anteriores en los que las autoridades hayan capturado dichos datos utilizando herramientas forenses.

Si bien Signal ya tiene una opción para evitar que el contenido de los mensajes entrantes se muestre en las notificaciones, el desarrollo destacó cómo el acceso físico a un dispositivo puede facilitar la extracción de datos confidenciales de usuarios en riesgo.

«Para la mayoría de las notificaciones de aplicaciones, no existe una forma sencilla de determinar fácilmente qué metadatos se pueden obtener de una notificación, o si la notificación no está cifrada o no», dijo la Electronic Frontier Foundation (EFF) dicho. «También es bueno reconsiderar si alguna aplicación debería enviarte notificaciones para empezar».

Para evitar que el contenido del mensaje se muestre en las notificaciones, los usuarios pueden navegar por a su perfil > Notificaciones > Mostrar y seleccione una de las siguientes opciones: «Solo nombre» o «Sin nombre ni mensaje».

«Tenga en cuenta que no es necesario realizar ninguna acción para que esta solución proteja a los usuarios de Signal en iOS», Signal dicho en una publicación en X. «Una vez que instale el parche, todas las notificaciones conservadas inadvertidamente se eliminarán y no se conservarán las notificaciones futuras de las aplicaciones eliminadas».

«Estamos agradecidos con Apple por la rápida acción aquí y por comprender y actuar sobre los riesgos de este tipo de problema. Se necesita un ecosistema para preservar el derecho humano fundamental a la comunicación privada».