Crédit photo : Getty Images
Un nouveau problème de sécurité récemment découvert dans Microsoft Copilot Personal met en lumière les risques potentiels que pose un assistant AI lorsqu’il est amené à se dévoiler sur ses propres vulnérabilités. Selon des chercheurs, en utilisant les conseils techniques fournis par Copilot, ils ont réussi à déclencher automatiquement une invitation malveillante. Grâce à cette méthode, ils ont pu extraire des informations provenant de comptes associés et modifier la mémoire à long terme du bot.
Ce qu’il faut savoir
D’après The Register, cette faille a été identifiée par Varonis Threat Labs, qui l’a nommée “CoSnitch”. L’entreprise a informé Microsoft de cette vulnérabilité en décembre 2025. L’équipe n’a pas cherché le problème par les méthodes analytiques habituelles, mais a plutôt insisté pour que Copilot explique pourquoi une telle approche d’injection de requête ne fonctionnerait pas. Ce faisant, ils ont pu découvrir suffisamment de détails pour rendre l’exploitation possible.
Ils ont décrit cette méthode comme du “méta-hacking”. Leurs chercheurs ont réussi à manipuler le processus de raisonnement de l’IA au lieu de déduire ses failles de manière classique. Selon leurs propres mots : “Ce qui rend CoSnitch unique, c’est que Copilot a révélé ses propres vulnérabilités. Nos chercheurs n’ont pas eu besoin de déduire le défaut. L’IA a exposé la faiblesse au cours d’une utilisation normale.”
Varonis a précisé que Copilot avait révélé un paramètre jusqu’alors non documenté, nommé autorun=1, et a indiqué les conditions dans lesquelles il pouvait être utilisé avec une requête ?q= pour déclencher l’exécution automatique d’une invite. Cela signifie qu’un attaquant pourrait envoyer un lien malveillant par e-mail, message texte ou QR code, permettant ainsi d’accéder à des contextes de session, courriels, messages et applications connectées sans avertissement apparent.
Contexte plus large
Les assistants AI sont de plus en plus intégrés dans les outils quotidiens, allant des boîtes de réception et calendriers aux systèmes de stockage de fichiers et historiques de discussion. Si une seule invitation compromise peut établir des connexions, les conséquences d’une telle intrusion dépassent le simple fait d’obtenir une réponse incorrecte d’un chatbot.
Varonis a souligné que le problème ne réside pas dans le piratage d’un coffre-fort interne caché, mais dans l’exploitation d’un accès légitime qu’avait déjà Copilot. Selon l’équipe : “Ce n’est pas une violation de la mémoire interne de Copilot ; c’est Copilot qui fait exactement ce pour quoi il a été conçu : lire les données des utilisateurs et les conserver dans un contexte approprié.”
Ces systèmes peuvent être très utiles pour les services publics, en permettant par exemple de prévoir la demande en électricité, d’améliorer l’efficacité des bâtiments et d’optimiser l’intégration des énergies renouvelables dans le réseau. Cependant, il est important de souligner que l’utilisation de modèles AI à grande échelle consomme des ressources considérables, tant en électricité qu’en eau. En cas de mauvaise utilisation ou de déploiement non sécurisé, les conséquences peuvent se traduire par des factures plus élevées, une pression sur les services ou des risques pour la confidentialité.
Lior Adar, chercheur en sécurité senior chez Varonis, a indiqué que, bien que cette situation concerne un produit AI personnel, elle soulève des questions de conception plus profondes qui pourraient également se manifester dans des systèmes utilisés en milieu professionnel.
Que fait Microsoft à ce sujet ?
Microsoft a affirmé que les utilisateurs n’ont pas besoin de prendre de mesures supplémentaires. Un porte-parole de l’entreprise a déclaré dans un communiqué que “nos clients sont déjà protégés et n’ont pas besoin de prendre d’actions. Nous mettons continuellement à jour nos précautions pour renforcer notre protection contre des techniques similaires.”
Il est conseillé de rester prudent en reliant des assistants AI à des services sensibles et en cliquant sur des liens inattendus, même s’ils semblent mener à une plateforme familière. Plus un assistant a accès d’applications, plus les dommages potentiels d’une invitation malveillante peuvent être importants.
Adar a commenté : “Ces nouvelles chaînes d’attaques font plus que simplement exfiltrer des données. J’ai trompé l’assistant pour qu’il divulgue des paramètres internes sensibles et des détails de configuration. L’exposition de ces mécanismes en arrière-plan donne aux attaquants un plan de l’intérieur logique de l’IA pour l’exécution automatique des invites.”
Où puis-je en apprendre davantage ?
L’affaire concernant Copilot s’inscrit dans un tendance plus vaste des instruments d’IA : des garde-fous fragiles, des déploiements précipités et une trop grande dépendance aux résultats générés peuvent chacun entraîner de vrais problèmes. En rapportant des histoires supplémentaires, les préoccupations liées à ces problèmes se reflètent dans des débats de sécurité jusqu’à d’importantes erreurs de rédaction.
- Dans des entreprises AI de premier plan, des défaillances dangereusement négligées alimentent les craintes concernant des systèmes surintelligents.
- Dans l’ensemble de l’industrie, un bond très significatif des risques liés à l’IA intensifie les appels à la régulation.
- Au Chicago Sun-Times, une liste de lectures générée par AI a complètement embarrassé les rédacteurs.
La sécurité des IA représente déjà un problème concret et urgent, et les mêmes raccourcis qui conduisent à des erreurs embarrassantes peuvent aussi créer des failles de sécurité bien plus graves.
