{"id":1844,"date":"2026-07-30T12:45:22","date_gmt":"2026-07-30T12:45:22","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/30\/microsoft-copilot-para-word-puede-copiar-mensajes-ocultos-en-documentos-nuevos-cyberdefensa-mx\/"},"modified":"2026-07-30T12:45:22","modified_gmt":"2026-07-30T12:45:22","slug":"microsoft-copilot-para-word-puede-copiar-mensajes-ocultos-en-documentos-nuevos-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/30\/microsoft-copilot-para-word-puede-copiar-mensajes-ocultos-en-documentos-nuevos-cyberdefensa-mx\/","title":{"rendered":"Microsoft Copilot para Word puede copiar mensajes ocultos en documentos nuevos \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Las instrucciones ocultas en un documento de Word pueden hacer que Microsoft 365 Copilot reescriba las cifras de un informe y luego copie las mismas instrucciones en el archivo terminado. H\u00e5kon M\u00e5l\u00f8y <a href=\"https:\/\/enklypesalt.com\/posts\/context-collapse-part3-ai-worming-through-word\/\" target=\"_blank\">revel\u00f3 la t\u00e9cnica<\/a> el 28 de julio, 144 d\u00edas despu\u00e9s de informarlo a Microsoft.<\/p>\n<p>En su prueba de concepto, el archivo generado internamente desencaden\u00f3 el mismo comportamiento cuando se us\u00f3 en una segunda sesi\u00f3n de redacci\u00f3n de Copilot.<\/p>\n<p>El cronograma de M\u00e5l\u00f8y dice que Microsoft confirm\u00f3 el comportamiento reportado el 31 de marzo e implement\u00f3 dos mitigaciones. El primero bloque\u00f3 la redacci\u00f3n original del mensaje; el segundo actualiz\u00f3 el modelo subyacente a GPT-5.5.<\/p>\n<p>Dijo que la cadena completa funcion\u00f3 con instrucciones modificadas en GPT-5.6 al d\u00eda siguiente, y la clase de ataque a\u00fan se reprodujo el 28 de julio. \u00abPor lo tanto, la clase de vulnerabilidad sigue siendo explotable en el momento de la publicaci\u00f3n\u00bb, dijo M\u00e5l\u00f8y.<\/p>\n<p>El ataque no es de clic cero y no ejecuta malware convencional. Requiere una operaci\u00f3n de redacci\u00f3n o edici\u00f3n de Copilot, y el documento malicioso debe ingresar al contexto del modelo como un archivo adjunto o como una fuente de OneDrive seleccionada por Work IQ, el motor de inteligencia detr\u00e1s de Microsoft 365 Copilot.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La divulgaci\u00f3n no informa sobre explotaci\u00f3n en la naturaleza y M\u00e5l\u00f8y retuvo la carga \u00fatil completa. Recomienda tratar los documentos externos como no confiables, revisar los documentos adjuntos antes de comenzar una generaci\u00f3n o edici\u00f3n, y verificar los archivos generados o editados por Copilot antes de reutilizarlos o compartirlos.<\/p>\n<p>La cadena recorre el texto del documento y el propio comportamiento de redacci\u00f3n de Copilot. Copilot lee los archivos fuente para decidir qu\u00e9 pertenece a un borrador y puede cometer errores <a href=\"https:\/\/thehackernews.com\/2024\/08\/microsoft-fixes-ascii-smuggling-flaw.html\" target=\"_blank\">instrucciones en su interior para parte de la solicitud del usuario. En la prueba de concepto, redujo a la mitad cada cifra financiera, copi\u00f3 el mensaje completo en el resultado en texto blanco de ocho puntos y no revel\u00f3 ninguno de los cambios.<\/a><\/p>\n<p>M\u00e5l\u00f8y dijo que Word elimina el color y el tama\u00f1o de fuente antes de enviar el texto del documento al modelo de lenguaje grande, dejando instrucciones en blanco sobre blanco legibles para el modelo. Una parte de la carga \u00fatil alter\u00f3 el documento; el otro le dijo a Copilot que copiara y ocultara las instrucciones, enmarcando esos comandos como requisitos de legibilidad y seguimiento del origen.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEj4VeSC7woPhgO8VA54BbstSNtcKABtl5JyaMyZNL7RfGtrfzhzyPDUE0Dsj3CuMMl63A3RTlpxSd5XW9CsZSmUBJk8xZvqcWQ6dCvovMc0wqlzWRYcn0Wm6L1qIdCcJRVhk3orrGPcaMpxJRk44lGRfXWKaixQTkS3Pjk9Gk2cPlIHbn1eXa7vynz8HZg\/s1700-e365\/co.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEj4VeSC7woPhgO8VA54BbstSNtcKABtl5JyaMyZNL7RfGtrfzhzyPDUE0Dsj3CuMMl63A3RTlpxSd5XW9CsZSmUBJk8xZvqcWQ6dCvovMc0wqlzWRYcn0Wm6L1qIdCcJRVhk3orrGPcaMpxJRk44lGRfXWKaixQTkS3Pjk9Gk2cPlIHbn1eXa7vynz8HZg\/s1700-e365\/co.png\" alt=\"\" border=\"0\" data-original-height=\"1465\" data-original-width=\"1897\"\/><\/a><\/div>\n<p>Microsoft dice que Word puede <a href=\"https:\/\/support.microsoft.com\/en-us\/word\/copilot\/draft-and-add-content-with-copilot-in-word\" target=\"_blank\">moler un borrador en hasta 20 archivos<\/a>correos electr\u00f3nicos o reuniones, y <a href=\"https:\/\/support.microsoft.com\/en-us\/word\/edit-with-copilot-in-word\" target=\"_blank\">Editar con copiloto<\/a> puede utilizar Work IQ. Editar con Copilot todav\u00eda se est\u00e1 implementando en todo el mundo para usuarios con licencias elegibles. En la prueba de M\u00e5l\u00f8y, Copilot busc\u00f3 en OneDrive un informe trimestral, encontr\u00f3 el an\u00e1lisis de mercado malicioso fuera de la carpeta que conten\u00eda las otras fuentes y lo incluy\u00f3. Work IQ todav\u00eda ten\u00eda que juzgar el expediente como relevante.<\/p>\n<p>Sin el documento malicioso original y solo adjunto el informe infectado del primer trimestre, Copilot redujo a la mitad las cifras en un borrador del segundo trimestre y volvi\u00f3 a agregar el mensaje. El nuevo soporte era un documento ordinario generado internamente. La cadena no se propaga por s\u00ed sola: cada salto requiere otra operaci\u00f3n de redacci\u00f3n o edici\u00f3n del Copilot en la que el transportista ingresa al contexto del modelo.<\/p>\n<p>El formato oculto es s\u00f3lo el punto de entrada. Una vez que Copilot copia las instrucciones en un documento generado internamente, la fuente original ya no est\u00e1 presente cuando ese archivo ingresa a la siguiente sesi\u00f3n. M\u00e5l\u00f8y sostiene que esta ruptura en el rastro de procedencia hace que la manipulaci\u00f3n sea m\u00e1s dif\u00edcil de rastrear.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh3-o9La7DYm6jz5qcavVBLvRXUoQLqwrMmrvB529PbUxdg7TJZS3BMjVi4D7vd6V9vlSf_OX48mmXQWPgah_SPITaGgg4AP9YxB2AH-63YeWU39N3DXadwc_2zjIpTwCt0iyTdPZIM-KzKhDf_JDPWDGu3IbYfi1ilQE8Ly29HiKYagSIur-il4k7MMNv8\/s728-e100\/sygnia-d-3.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Al momento de su publicaci\u00f3n, The Hacker News no encontr\u00f3 ning\u00fan CVE p\u00fablico o aviso independiente de Microsoft para Word en b\u00fasquedas de NVD, CVE.org y Microsoft. <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/\" target=\"_blank\">Gu\u00eda de actualizaci\u00f3n de seguridad<\/a>. Microsoft dice que los clasificadores de jailbreak y ataque de inyecci\u00f3n cruzada (XPIA) ayudan a bloquear mensajes de alto riesgo, aunque es posible que no est\u00e9n disponibles en todos los escenarios de Copilot.<\/p>\n<p><a href=\"https:\/\/learn.microsoft.com\/en-us\/defender-office-365\/step-by-step-guides\/prompt-injection-protection-defender-for-office-365\" target=\"_blank\">Defensor para Office 365<\/a> agrega inspecci\u00f3n del flujo de correo para el correo electr\u00f3nico entrante. Microsoft describe las salvaguardias de tiempo de ejecuci\u00f3n de Copilot como que cubren instrucciones inyectadas a partir de contenido fundamentado. Ni Microsoft ni M\u00e5l\u00f8y dicen si esta carga \u00fatil exacta se detecta en alguna de las capas.<\/p>\n<p>Seg\u00fan M\u00e5l\u00f8y, ninguna soluci\u00f3n por parte del cliente soluciona completamente el problema. Su argumento es que los bloques espec\u00edficos de la carga \u00fatil no llegan a la clase: un modelo debe procesar el contenido controlado por el atacante para decidir si es malicioso, de modo que \u00abel contenido que se inspecciona participa en el acto de inspecci\u00f3n\u00bb.<\/p>\n<p>Microsoft hizo un comentario relacionado en una publicaci\u00f3n de junio sobre la memoria de IA, escribiendo que \u00ablas indicaciones por s\u00ed solas no son un l\u00edmite de seguridad confiable\u00bb y que <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/06\/22\/guarding-ai-memory\/\" target=\"_blank\">acceso a memoria y aislamiento<\/a> debe ser controlado por sistemas deterministas en lugar de instrucciones modelo.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Las instrucciones ocultas en un documento de Word pueden hacer que Microsoft 365 Copilot reescriba las cifras de un informe y luego copie las mismas instrucciones en el archivo terminado. H\u00e5kon M\u00e5l\u00f8y revel\u00f3 la t\u00e9cnica el 28 de julio, 144 d\u00edas despu\u00e9s de informarlo a Microsoft. En su prueba de concepto, el archivo generado internamente [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[4167,84,24,3258,2038,50,1262,1672,36,82,4166],"class_list":["post-1844","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-copiar","tag-copilot","tag-cyberdefensa-mx","tag-documentos","tag-mensajes","tag-microsoft","tag-nuevos","tag-ocultos","tag-para","tag-puede","tag-word"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1844","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1844"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1844\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1844"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1844"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1844"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}