Instruções ocultas em documentos Word afetam Microsoft 365 Copilot

Um novo tipo de vulnerabilidade foi descoberto no Microsoft 365 Copilot, permitindo que instruções ocultas em documentos do Word manipulem a geração de relatórios. Håkon Måløy revelou que, ao inserir comandos disfarçados em um documento, o Copilot pode reescrever figuras financeiras e copiar essas instruções para o arquivo final, sem que o usuário perceba. A Microsoft confirmou o problema e implementou duas mitig ações, mas a vulnerabilidade ainda é explorável. O ataque não requer cliques e não executa malware convencional, mas depende da interação com o Copilot durante a edição de documentos. Måløy recomenda tratar documentos externos como não confiáveis e revisar cuidadosamente os arquivos gerados pelo Copilot antes de reutilizá-los. A falha ocorre devido à forma como o Copilot lê os arquivos de origem, confundindo instruções ocultas com solicitações do usuário. Embora a Microsoft tenha implementado algumas proteções, não há uma solução completa para o problema, o que levanta preocupações sobre a segurança de documentos em ambientes corporativos.

Fonte: https://thehackernews.com/2026/07/microsoft-copilot-for-word-can-copy.html

⚠️
BR DEFENSE CENTER: SECURITY BRIEFING
30/07/2026 • Risco: ALTO
VULNERABILIDADE

Instruções ocultas em documentos Word afetam Microsoft 365 Copilot

RESUMO EXECUTIVO
A vulnerabilidade no Microsoft 365 Copilot permite que documentos Word manipulados alterem dados financeiros sem detecção, o que pode ter sérias implicações para a segurança e conformidade das empresas. A falta de uma solução completa para a vulnerabilidade exige atenção imediata dos CISOs.

💼 IMPACTO DE NEGÓCIO

Financeiro
Potenciais perdas financeiras devido à manipulação de relatórios.
Operacional
Manipulação de dados financeiros sem detecção.
Setores vulneráveis
['Setor financeiro', 'Setor de tecnologia', 'Setor de consultoria']

📊 INDICADORES CHAVE

Comandos ocultos podem alterar figuras financeiras pela metade. Indicador
Microsoft confirmou a vulnerabilidade em 31 de março de 2026. Contexto BR
O ataque foi reproduzido em uma nova versão do modelo em 28 de julho de 2026. Urgência

⚡ AÇÕES IMEDIATAS

1 Revisar documentos gerados pelo Copilot e verificar a origem dos arquivos.
2 Implementar políticas de segurança para tratar documentos externos como não confiáveis.
3 Monitorar continuamente as atualizações de segurança da Microsoft e as práticas de uso do Copilot.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a manipulação de dados sensíveis e a segurança de documentos corporativos.

⚖️ COMPLIANCE

Implicações para a LGPD, especialmente em relação ao tratamento de dados pessoais.
Status
ativo
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).