NewsKategorienWissenNewsletter-ArchivÜber uns
AnmeldenKostenlos abonnieren
JEDEN FREITAG
Die wichtigsten KI-News der Woche — in 5 Minuten.

Der wöchentliche KI-Newsletter für die Schweiz. Kompakt, relevant, zero Bullshit. 5 Minuten lesen, 1 Woche informiert.

FOLGE UNS
LIXIG
NAVIGATION
KI NewsArchivNewsletter-ArchivAutorenÜber unsKontakt
KATEGORIEN
KI-ForschungKI-BusinessRegulierung & EthikKI in der SchweizKI-Tools & AppsNeue Modelle
WISSEN & REFERENZ
KI-GlossarLLM-VergleichSchweizer KI-StartupsKI-Regulierung SchweizKI-Rechenzentren SchweizKI in der VerwaltungApertus in der Praxis
RECHTLICHES
ImpressumDatenschutzAGB
© 2026 Inoo GmbH · Altstätten SG · Schweiz
Ein Produkt von InooSwiss Made Software
HOME·NEWS·KI-TOOLS & APPS

Erster KI-Wurm in Word: Copilot verbreitet versteckten Text

Der norwegische Forscher Håkon Måløy hat gezeigt, dass sich versteckte Anweisungen in einem Word-Dokument über Microsoft 365 Copilot selbst weiterverbreiten können: Erzeugt Copilot daraus ein neues Dokument, trägt dieses die Anweisung weiter. Fachmedien werten das als einen der ersten öffentlichen Nachweise eines sich selbst verbreitenden Prompt-Injection-Effekts in einer verbreiteten Office-Software – nach 144 Tagen Abstimmung mit Microsoft ohne vollständige Behebung.

Pascal Eugster
Pascal Eugster
GRÜNDER & ENTWICKLER
30. JULI 2026
3 MIN. LESEZEIT
Handgezeichnete Illustration verstreuter Dokumentseiten mit blauem verbindendem Faden und Lupe, kinewsletter.ch Stil
Handgezeichnete Illustration verstreuter Dokumentseiten mit blauem verbindendem Faden und Lupe, kinewsletter.ch Stil
INHALT
01Wenn ein Dokument zum Träger wird02Kein Schadcode, kein Zugriff aufs Firmenkonto03144 Tage – und noch kein Schlussstrich04Microsoft setzt auf Verteidigung in mehreren Schichten05Fremde Dokumente sind ab jetzt verdächtig
INHALT
01Wenn ein Dokument zum Träger wird02Kein Schadcode, kein Zugriff aufs Firmenkonto03144 Tage – und noch kein Schlussstrich04Microsoft setzt auf Verteidigung in mehreren Schichten05Fremde Dokumente sind ab jetzt verdächtig
in
PARTNER · INOO GMBH
Wie viel KI verträgt dein Betrieb? In 30 Minuten Klartext.

Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.

Gespräch buchen →
DAS WICHTIGSTE IN KÜRZE

Versteckte Anweisungen in Dokumenten sind eine reale Angriffsklasse für KI-Assistenten – nicht durch Schadcode, sondern durch Text, den der Assistent für eine Aufgabe hält.

Ein in einem Word-Dokument versteckter Text kann sich über Microsoft 365 Copilot selbst weiterverbreiten – von Dokument zu Dokument, ohne dass jemand es bemerkt. Das hat der norwegische Forscher Håkon Måløy am 28. Juli 2026 in seinem Blogpost «Context Collapse, Part 3» öffentlich gemacht. Fachmedien wie The Register und der KI-Sicherheitsexperte Simon Willison werten den Fall als einen der ersten öffentlichen Nachweise eines sich selbst verbreitenden Prompt-Injection-Effekts in einer weit verbreiteten Office-Software. Nach 144 Tagen koordinierter Abstimmung mit Microsoft steht laut Måløy weiterhin keine vollständige Behebung bereit.

Wenn ein Dokument zum Träger wird

Der Kern des Problems ist eine sogenannte Prompt Injection: in ein Dokument eingebetteter Text, der von der KI nicht als blosser Inhalt, sondern als Anweisung verstanden wird. Nutzt jemand ein solches Dokument als Vorlage, um mit Copilot einen Text zu erstellen oder zu überarbeiten, kann der Assistent die versteckte Anweisung befolgen – und sie zugleich in das neu erzeugte Dokument übernehmen. Damit wird dieses selbst zum Träger: Wird es später erneut als Vorlage verwendet, kann der Effekt weiterlaufen, auch ohne das ursprüngliche Dokument. Genau diese Weitergabe von Dokument zu Dokument ist es, die den Vergleich mit einem «Wurm» rechtfertigt.

Kein Schadcode, kein Zugriff aufs Firmenkonto

Wichtig zur Einordnung: Es handelt sich nicht um klassische Schadsoftware. Es gibt keine ausführbare Datei, keinen Exploit-Code im herkömmlichen Sinn – nur Text. Und der Angreifer braucht keinen Zugriff auf das Microsoft-365-Konto oder den Tenant des Opfers. «Der Angreifer muss dem Opfer nur ein manipuliertes Dokument zukommen lassen», schreibt Måløy – etwa über einen geteilten Link, Teams oder eine E-Mail. Konkrete technische Details, den genauen Wortlaut der Anweisung und eine nachahmbare Umsetzung hat Måløy bewusst zurückgehalten und nur die Angriffsklasse beschrieben.

144 Tage – und noch kein Schlussstrich

Måløy meldete das Verhalten laut seiner Zeitleiste bereits im März 2026 an Microsofts Sicherheitszentrum MSRC. Microsoft bestätigte den Befund, rollte mehrere Fixes aus und hob dafür sogar das zugrunde liegende Modell an – jeder Fix schloss aber nur die jeweils gemeldete Variante, nicht die dahinterliegende Klasse. Zweimal wurde die Veröffentlichung auf Microsofts Wunsch verschoben. Nach 144 Tagen entschied sich Måløy zur Offenlegung: «Zwei Behebungsversuche, darunter ein Modell-Upgrade, haben die Klasse nicht geschlossen.» Am 29. Juli griffen The Register und Simon Willison die Sache auf, und der Fall landete auf der Startseite von Hacker News.

Microsoft setzt auf Verteidigung in mehreren Schichten

Microsoft hat den Befund gegenüber The Register bestätigt und erklärt, man verfolge eine «Defense-in-Depth»-Strategie mit Schutzmechanismen, die schädliche Anweisungen an mehreren Stellen blockieren sollen; man verstärke diese laufend. Nutzerinnen und Nutzer sollten die neuesten Updates installieren, Inhalte aus unbekannten Quellen mit Vorsicht behandeln und KI-generierte Inhalte vor der Verwendung prüfen. Dass Microsoft zeitgleich ein eigenes KI-Modell für die Cyberabwehr vorgestellt hat, zeigt, wie sehr der Konzern das Feld inzwischen mit KI gegen KI angeht.

Fremde Dokumente sind ab jetzt verdächtig

Für dich als Copilot-Nutzer in einem Schweizer Betrieb – Microsoft 365 ist in vielen Firmen und Verwaltungen Standard – bleibt die Lehre vor allem organisatorisch. Måløy und Microsoft empfehlen übereinstimmend drei nüchterne Vorsichtsmassnahmen: Dokumente aus externer oder unbekannter Quelle grundsätzlich als nicht vertrauenswürdig behandeln, angehängte Dokumente vor einer Copilot-Aufgabe durchsehen und von Copilot erzeugte oder bearbeitete Dokumente prüfen, bevor du sie weitergibst. Und Microsofts Updates im Auge behalten – denn eine saubere Lösung der gesamten Angriffsklasse ist laut Måløy Forschungsarbeit, kein einzelner Patch.

Quellen

Håkon Måløy: Context Collapse, Part 3 – AI Worming through Word↗ EXTERNER LINKThe Register: Word worm crawls into Copilot, spreads chaos↗ EXTERNER LINKSimon Willison: AI worming through Word↗ EXTERNER LINK
TEILEN
LinkedIn→X / Twitter→E-Mail→
KOSTENLOS ABONNIEREN
Diese News jeden Freitag in dein Postfach?

WEITERLESENDas könnte dich auch interessieren.

Illustration einer Schallplatte mit einem elektroblauen Siegelstempel in Wachs auf Notenblättern, kinewsletter.ch Stil
Illustration einer Schallplatte mit einem elektroblauen Siegelstempel in Wachs auf Notenblättern, kinewsletter.ch Stil
REGULIERUNG & ETHIK·7. AUGUST 2026

Suno markiert KI-Songs – sechs Tage nach dem GEMA-Urteil

Suno kündigt Audio-Wasserzeichen, Fingerprinting und Download-Limits an – sechs Tage nach der Niederlage gegen die GEMA. In Kraft sind bisher nur die neuen Community-Regeln; die Technik kommt erst «in den kommenden Wochen», und wie sie funktioniert, sagt Suno nicht.

Illustration eines alten Wählscheiben-Telefons neben einem modernen Smart Speaker und einer Umzugskiste, kinewsletter.ch Stil
Illustration eines alten Wählscheiben-Telefons neben einem modernen Smart Speaker und einer Umzugskiste, kinewsletter.ch Stil
KI-TOOLS & APPS·6. AUGUST 2026

Google beerdigt den Assistant: Ab 4. September übernimmt Gemini

Google stellt den Google Assistant ein: Ab dem 4. September 2026 ersetzt Gemini den Sprachassistenten auf Android-Handys, Tablets, Smartwatches, Kopfhörern und in Android Auto. Ein Zurück gibt es nicht.

Illustration einer Balkenwaage mit elektroblauem Ständer, auf der einen Schale Münzen, auf der anderen gerollte Dokumente, kinewsletter.ch Stil
Illustration einer Balkenwaage mit elektroblauem Ständer, auf der einen Schale Münzen, auf der anderen gerollte Dokumente, kinewsletter.ch Stil
KI-TOOLS & APPS·6. AUGUST 2026

Meta greift Claude Code an: 92 Prozent Rabatt fürs Datenteilen

Meta Superintelligence Labs lanciert mit Muse Code einen Terminal-Coding-Agenten als direkte Konkurrenz zu Claude Code und Codex – angetrieben vom neuen Modell Muse Spark 1.2. Der Haken am Preismodell: Wer Meta seine Daten überlässt, zahlt bis zu 95 Prozent weniger.

Illustration eines Wachhäuschens mit Schranke und elektroblauem Rundschild, kinewsletter.ch Stil
Illustration eines Wachhäuschens mit Schranke und elektroblauem Rundschild, kinewsletter.ch Stil
KI-TOOLS & APPS·5. AUGUST 2026

Mistral Shieldstral: Offenes 3B-Sicherheitsmodell schlägt siebenmal grössere Guard-Modelle

Mistral hat Shieldstral veröffentlicht: einen offenen Sicherheits-Classifier mit nur 3 Milliarden Parametern, der Texte und Bilder moderiert. Die Regeln bekommt das Modell als Klartext-Frage zur Laufzeit — laut Mistral erreicht oder übertrifft es damit Guard-Modelle bis zu siebenfacher Grösse und läuft auf einer einzigen 16-GB-Grafikkarte.

Illustration eines offenen Banktresors mit Büchern und einem Handwagen, Sketch-Stil mit elektroblauen Akzenten, kinewsletter.ch Stil
Illustration eines offenen Banktresors mit Büchern und einem Handwagen, Sketch-Stil mit elektroblauen Akzenten, kinewsletter.ch Stil
NEUE MODELLE·4. AUGUST 2026

Qwen3.8-Max: Alibaba liefert nach – und verspricht offene Gewichte

Alibaba hat Qwen3.8-Max voll lanciert: 2,4 Billionen Parameter, 1 Million Token Kontext und Case Studies, in denen das Modell tagelang autonom arbeitet. Nächste Woche sollen die Gewichte folgen – es wäre das erste Max-Klasse-Modell, das offen verfügbar wird.

Illustration einer elektroblauen Filmkamera mit Filmrollen auf Holzstativ vor einem kleinen Studio-Set, kinewsletter.ch Stil
Illustration einer elektroblauen Filmkamera mit Filmrollen auf Holzstativ vor einem kleinen Studio-Set, kinewsletter.ch Stil
NEUE MODELLE·2. AUGUST 2026

ByteDance Seedance 2.5: 30-Sekunden-Videos mit Ton in einem Durchgang

ByteDance hat Seedance 2.5 vorgestellt: Das Videomodell generiert neu 30 Sekunden Video samt Ton in einem einzigen Durchgang – doppelt so viel wie der Vorgänger und rund dreimal so viel wie Googles Gemini Omni Flash. Clips lassen sich mehrfach zu Minuten-Videos verlängern. Verfügbar ist das Modell vorerst nur auf ByteDances China-Plattformen, die API soll folgen.

Mehr aus KI-Tools & Apps →