보안 연구자가 워드 문서 안에 숨은 프롬프트 인젝션이 마이크로소프트 코파일럿(Copilot)에서 자체적으로 퍼질 수 있다고 보여줬다. 더디코더(The Decoder)에 따르면 연구자 하콘 몰뢰이(Håkon Måløy)는 하얀 글자·배경에 아주 작은 글자 크기로 지시문을 넣으면 사람이 문서를 읽어도 보이지 않지만 코파일럿은 색과 글자 크기를 제거한 뒤 이를 처리할 수 있다고 설명했다. 문서를 다른 문서의 ‘소스’로 쓰면 코파일럿이 숨은 지시문을 새 파일에 그대로 복사해 파일이 ‘운반체’가 되고, 그 파일을 템플릿으로 쓰면 공격이 다시 실행된다고 제시했다. 더디코더는 인터넷에서 내려받은 시장 분석 문서가 금융보고서를 조작한 뒤 후속 보고서로 감염이 이어질 수 있다고 전했다. 더디코더는 마이크로소프트가 이 같은 동작을 3월 31일 확인했지만 수정 시도가 실패했으며, 몰뢰이는 144일 뒤 수정이 적용되지 않은 상태에서 결과를 공개했다고 전했다. 다만 몰뢰이는 페이로드 텍스트는 공개하지 않고 있다고 덧붙였다.