IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Des chercheurs manipulent Microsoft Copilot pour qu'il leur explique comment pirater l'assistant IA
En le poussant à envoyer des données sensibles vers un serveur externe et corrompre sa mémoire

Le , par Eliora

273PARTAGES

4  0 
Les acteurs malveillants peuvent amener une instance de Copilot à divulguer des informations sur sa propre architecture, ouvrant ainsi la voie à une nouvelle attaque par injection de prompt, affirme Varonis Threat Labs. La société a découvert un ensemble de failles qu'elle a baptisé « CoSnitch », permettant l'empoisonnement de la mémoire, l'exécution automatique de commandes via une URL spécialement conçue et l'exfiltration de données. Varonis a signalé CoSnitch à Microsoft en décembre 2025, et des correctifs ont été publiés le 18 août, à l'issue d'un processus de divulgation coordonné. Varonis n'a constaté aucun indice laissant penser que cette faille ait été exploitée en conditions réelles. « Chaque assistant IA d'entreprise est un initié privilégié », explique le chercheur.

Microsoft Copilot est un chatbot développé par Microsoft et lancé le 7 février 2023. Fondé sur un grand modèle de langage, il est capable de citer des sources, de créer des poèmes et d'écrire des chansons. Il s'agit du principal remplaçant de Cortana, dont la commercialisation a été interrompue. Le service a initialement été lancé sous le nom de Bing Chat, en tant que fonctionnalité intégrée à Microsoft Bing et Microsoft Edge. Au cours de l'année 2023, Microsoft a commencé à unifier la marque Copilot dans ses différents produits de chatbot.

Cependant, les acteurs malveillants peuvent amener une instance de Copilot à divulguer des informations sur sa propre architecture, ouvrant ainsi la voie à une nouvelle attaque par injection de prompt. C'est ce qu'affirme Varonis Threat Labs, qui a publié une nouvelle étude concernant un ensemble de failles de sécurité qu'il a baptisé « CoSnitch ». Comme l’explique Lior Adar, chercheur senior en sécurité, Varonis Threat Labs a utilisé des techniques d’ingénierie sociale pour amener une instance de Microsoft Copilot Personal à révéler des informations critiques liées à la sécurité.

Cela a finalement permis de mettre au jour ce que Varonis a décrit comme une chaîne de vulnérabilités permettant l’empoisonnement de la mémoire, l’exécution automatique de commandes via une URL spécialement conçue et l’exfiltration de données. Lior Adar a qualifié cet aspect de CoSnitch de « méta-piratage ». Varonis a signalé CoSnitch à Microsoft en décembre 2025, et des correctifs ont été publiés le 18 août, à l'issue d'un processus de divulgation coordonné entre les deux entreprises. Varonis n'a constaté aucun indice laissant penser que cette faille ait été exploitée en conditions réelles.

Un porte-parole de Microsoft a déclaré qu'aucune intervention n'était requise de la part des clients et que les entreprises n'étaient pas concernées par CoSnitch (cette faille n'affectait que Copilot Personal). Par ailleurs, Microsoft a attribué le numéro CVE-2026-24301 à ce problème, une faille de divulgation d'informations liée à Copilot, et lui a attribué une note de 8,8 selon le score CVSS 3.1.


« Nous remercions Varonis Threat Labs d'avoir signalé cette faille dans le cadre d'une procédure coordonnée de divulgation des vulnérabilités. Nos clients sont déjà protégés et n'ont aucune mesure à prendre », a déclaré le porte-parole dans un communiqué. « Nous mettons continuellement à jour nos mesures de sécurité afin de renforcer nos protections contre des techniques similaires. »

Le fonctionnement du « méta-hacking » et de CoSnitch

Les chercheurs de Varonis ont commencé par demander à Copilot comment les commandes pouvaient être exécutées sans interaction directe de l’utilisateur. Le chatbot a expliqué à plusieurs reprises que les commandes nécessitaient une intention de la part de l’utilisateur, mais ce faisant, il a divulgué des détails techniques sur son propre comportement. En posant une série de questions complémentaires apparemment anodines sur les structures d’URL, les liens profonds et la gestion des commandes, les chercheurs ont progressivement cartographié certaines parties de l’architecture de Copilot et identifié une voie d’attaque potentielle.

Comme l'explique l'article publié sur le blog de Varonis, Copilot a révélé que les invites pouvaient être fournies via des paramètres d'URL et qu'une combinaison de paramètres pouvait déclencher l'exécution automatique d'une invite au chargement de la page. Les chercheurs ont ensuite créé un lien spécialement conçu à l’aide de ces paramètres, capable de contourner les mesures de sécurité existantes de Microsoft, sans interaction supplémentaire de la part de l’utilisateur. Il s’agit d’un lien Copilot en apparence normal (copilot.microsoft.com) suivi de « /?q=<malicious_prompt>&autorun=1* ».

Selon Varonis, avant que Microsoft ne corrige ce problème, le paramètre non documenté « ?autorun=1 » pouvait amener Copilot à exécuter automatiquement l'invite intégrée lorsqu'il était associé à un paramètre de requête. L'attaquant envoyait ce lien à la victime et, dès que celle-ci cliquait dessus, la commande intégrée pouvait s'exécuter au sein de la session authentifiée de la victime et récupérer des informations provenant de services connectés tels que Gmail, Google Drive, Google Agenda, la mémoire de Copilot et l'historique des discussions de Copilot.

Outre l'exfiltration directe de données, une invite malveillante pouvait également provoquer un empoisonnement persistant de la mémoire, servir à des fins de reconnaissance, injecter de la désinformation (afin d'influencer les futures invites) et mener d'autres actions malveillantes.

Les assistants IA sont tous des initiés privilégiés

Si les possibilités d'exfiltration de données et d'empoisonnement de la mémoire offertes par CoSnitch sont remarquables, l'aspect le plus novateur de cette recherche réside dans la composante de « méta-piratage ». Cela nous rappelle que les attaques par injection de prompt restent un problème d'actualité. Adar explique que, même si Microsoft a corrigé le problème, le « méta-hacking » reste l'élément le plus préoccupant de la chaîne d'attaque à l'avenir. Varonis a communiqué avec Copilot et « celui-ci nous a donné les clés », précise le chercheur.

Même si ce problème n'a pas eu d'impact sur les clients professionnels au sens strict, ces produits « personnels » auraient tout de même pu être connectés aux données de l'entreprise, élargissant ainsi considérablement la portée potentielle de la faille. « Les vulnérabilités spécifiques que nous avons découvertes se trouvent bien dans la version Personal, c’est exact. Mais la personne qui utilise Copilot Personal est la même que celle qui se présente à votre bureau le lundi matin », explique Adar.

« Elle peut recevoir des e-mails professionnels transférés vers son compte Gmail personnel, partager ses identifiants via ses comptes personnels, ou stocker des documents professionnels sur son Drive personnel. Ainsi, lorsque CoSnitch exfiltre des données depuis une boîte de réception personnelle, les données qu’il récupère sont souvent des données d’entreprise. Un mot de passe volé sur un compte personnel devient un point d’ancrage dans votre environnement d’entreprise. »

Il ajoute toutefois qu’il ne s’agit pas uniquement d’un problème propre à Microsoft. Ce schéma, caractérisé par un accès étendu aux données, une interprétation présumée des intentions de l’utilisateur et un manque de séparation entre les instructions et les données, continue d’apparaître chez divers fournisseurs et dans divers produits. « Chaque assistant IA d'entreprise est un initié privilégié dépourvu de toute conscience des risques de sécurité et doit être traité comme tel », explique Adar. « Il faut auditer les connecteurs, limiter au maximum les accès et partir du principe que la frontière de confiance entre les invites légitimes et celles qui ont été injectées sera franchie. »

En avril 2026, Microsoft a mis à jour les conditions d'utilisation de ses outils d'IA Copilot. La société a indiqué que Copilot était destiné « uniquement à des fins de divertissement » et que son utilisation se faisait à vos propres risques. Il semblait que les nouvelles conditions d’utilisation visaient à transférer la responsabilité des éventuelles inexactitudes commises par Copilot. Microsoft ne vous demande pas exactement de cesser complètement d'utiliser Copilot pour votre travail. Elle souhaite plutôt que vous utilisiez Copilot comme un outil, et non comme un décideur. L'entreprise souhaite que les utilisateurs vérifient les informations fournies par Copilot avant de s'y fier pour tout travail important.

Plus récemment, en juin 2026, face aux échecs répétés et aux problèmes de sécurité de Copilot, Microsoft a tenté d'intégrer l'IA chinoise DeepSeek dans ses services cloud afin de réduire ses coûts opérationnels. Cette décision stratégique a provoqué une vive polémique, car les gouvernements étrangers et de grandes entreprises ont déjà banni cette technologie pour des raisons de sécurité nationale. Cette situation place les entreprises dans une position délicate, coincées entre les défaillances techniques de l'éditeur et des tensions géopolitiques...
La fin de cet article est réservée aux abonnés. Soutenez le Club Developpez.com en prenant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !