Aller au contenu principal
SécuritéThe Decoder · 1 min de lecture

Un lien ChatGPT piégé pouvait créer un agent IA malveillant, contrôlé par un attaquant toutes les cinq minutes

Source originale ↗·

Un lien ChatGPT manipulé a suffi à faire naître un agent IA autonome capable d'agir au nom d'un employé toutes les cinq minutes selon les instructions d'un attaquant. C'est ce qu'a révélé Zenity Labs en identifiant une faille baptisée "AgentForger" dans Agent Builder, l'outil d'OpenAI permettant de créer des agents personnalisés. Le mécanisme reposait sur un simple lien ChatGPT trafiqué : une fois ouvert par la victime, il déclenchait la création d'un agent héritant automatiquement de son identité et de ses droits d'accès. Grâce à un prompt malveillant intégré dans le processus, cet agent contournait les étapes de validation normalement requises avant toute action, puis se connectait à la boîte de réception de l'attaquant toutes les cinq minutes pour récupérer de nouvelles instructions.

Cette découverte illustre un risque majeur pour les entreprises qui déploient des agents IA autonomes dans leurs environnements de travail. Un agent héritant des permissions d'un salarié peut potentiellement accéder à des données sensibles, exécuter des tâches internes ou interagir avec d'autres systèmes, tout en étant piloté à distance par un tiers malveillant sans que la victime ne s'en aperçoive. Le fait que l'attaquant puisse renouveler ses ordres en continu, toutes les cinq minutes, transforme un simple clic sur un lien en une porte dérobée persistante, difficile à détecter tant qu'elle reste active dans le système.

Cette vulnérabilité s'inscrit dans une problématique plus large liée à la sécurité des agents IA générative, alors que des géants comme OpenAI multiplient les outils permettant de créer des assistants automatisés capables d'agir avec les mêmes droits que leurs utilisateurs humains. Les chercheurs en sécurité, à l'image de ceux de Zenity Labs, alertent régulièrement sur les failles d'architecture de ces systèmes, où la frontière entre instructions légitimes et manipulation malveillante reste ténue. Ce type de découverte devrait pousser OpenAI et les autres fournisseurs à renforcer les mécanismes de vérification et d'authentification autour de la création et du contrôle des agents autonomes.

Impact France/UE

Les entreprises françaises et européennes qui déploient des agents IA via Agent Builder d'OpenAI sont exposées au même risque de détournement d'identité et de contrôle à distance.

Dans nos dossiers

Cet article vous a été utile ?

Vu une erreur factuelle dans cet article ? Signalez-la. Toutes les corrections valides sont publiées sur /corrections.

À lire aussi

Google met en garde contre des pages web malveillantes qui empoisonnent les agents IA
1AI News 

Google met en garde contre des pages web malveillantes qui empoisonnent les agents IA

Des chercheurs de Google ont mis en lumière une menace croissante qui cible directement les agents IA déployés en entreprise : des pages web publiques contiennent des instructions malveillantes cachées, conçues pour détourner le comportement de ces systèmes autonomes. L'alerte est venue après l'analyse du dépôt Common Crawl, une base de données colossale regroupant des milliards de pages web publiques, où les équipes de sécurité ont découvert des pièges numériques dissimulés dans du code HTML ordinaire. Ces commandes invisibles, rédigées en texte blanc sur fond blanc ou enfouies dans les métadonnées, restent dormantes jusqu'au moment où un agent IA consulte la page pour en extraire des informations. L'agent ingère alors le contenu sans distinguer le texte légitime des instructions malveillantes, et exécute ces dernières avec ses propres privilèges d'accès aux systèmes internes de l'entreprise. Le danger concret est illustré par un scénario précis : un agent IA chargé par un département RH d'analyser le portfolio en ligne d'un candidat ingénieur pourrait se voir ordonner, via une instruction cachée dans ce même site, d'envoyer l'annuaire interne de l'entreprise à une adresse IP externe, puis de rédiger un avis positif sur le candidat. Ce type d'attaque, appelé injection de prompt indirecte, contourne intégralement les défenses existantes. Les pare-feux, les systèmes de détection d'intrusion et les plateformes de gestion des accès ne voient rien d'anormal : l'agent dispose de credentials légitimes, opère sous un compte de service autorisé, et ses actions ressemblent trait pour trait à ses opérations habituelles. Les tableaux de bord d'observabilité IA du marché, qui surveillent l'utilisation des tokens ou la latence des réponses, n'offrent quant à eux aucune visibilité sur l'intégrité des décisions prises. Cette vulnérabilité s'inscrit dans une transformation profonde de la cybersécurité à l'ère des systèmes agentiques. Les chercheurs de Google proposent plusieurs contre-mesures architecturales : déployer un modèle "sanitiseur" isolé, sans privilèges, pour récupérer et nettoyer le contenu web avant de le transmettre au moteur de raisonnement principal ; appliquer les principes du zéro-trust aux agents eux-mêmes, en cloisonnant strictement leurs droits selon leur mission (un agent de veille concurrentielle ne devrait jamais avoir accès en écriture au CRM interne) ; et construire des pistes d'audit capables de retracer la généalogie exacte de chaque décision prise par un système IA. L'enjeu dépasse la simple sécurité informatique : à mesure que les entreprises confient des tâches critiques à des agents autonomes connectés au web, la surface d'attaque s'élargit de façon inédite, sans que les outils de défense traditionnels ne soient en mesure de suivre.

UELes entreprises européennes déployant des agents IA sont directement exposées à ce vecteur d'attaque, qui pourrait entraîner des exfiltrations de données personnelles soumises au RGPD sans laisser de trace dans les outils de détection traditionnels.

💬 On a filé des accès aux systèmes internes à des agents qui naviguent librement sur le web, et on s'étonne maintenant que ça pose un problème. Le truc redoutable dans l'injection indirecte, c'est que tout a l'air normal de l'extérieur : credentials légitimes, compte autorisé, actions qui ressemblent aux opérations habituelles, les outils de détection ne voient rien. Le modèle sanitiseur isolé, c'est du bon sens, mais combien d'équipes vont vraiment l'implémenter avant qu'un agent RH envoie l'annuaire interne à une adresse inconnue ?

SécuritéOpinion
1 source
NanoClaw et JFrog lancent un 'système immunitaire' pour bloquer le téléchargement de code malveillant par les agents IA
2VentureBeat AI 

NanoClaw et JFrog lancent un 'système immunitaire' pour bloquer le téléchargement de code malveillant par les agents IA

NanoCo AI, la startup commerciale fondée par Gavriel Cohen, créateur de l'agent open source NanoClaw, a annoncé un partenariat technique avec JFrog, leader de la gestion de la chaîne d'approvisionnement logicielle, pour lancer une intégration de sécurité commune disponible immédiatement. Le principe est simple : les agents NanoClaw sont désormais configurés pour n'installer des paquets logiciels, des outils CLI et des serveurs MCP qu'à partir des registres certifiés et analysés de JFrog. Si un agent tente de télécharger une bibliothèque compromise, comme une version vulnérable du paquet Axios, le registre JFrog bloque la requête et renvoie une erreur de politique de sécurité 403. Mieux encore, le système ne se contente pas de bloquer la menace : il guide l'agent pour qu'il recherche et installe automatiquement une version approuvée et sûre du paquet demandé. L'intégration est gratuite pour la communauté open source, et les entreprises peuvent la connecter à leurs environnements JFrog déjà sous licence commerciale. Ce partenariat comble un angle mort critique dans l'écosystème des agents autonomes : ces derniers installent fréquemment des paquets en arrière-plan pour étendre leurs capacités, bien souvent à l'insu de leurs opérateurs humains. Comme l'explique Cohen, quand un utilisateur envoie un fichier audio à un agent, celui-ci raisonne seul : « je ne sais pas traiter les notes vocales, je vais télécharger et installer un paquet. » Ce comportement d'auto-amélioration dynamique rend les agents extrêmement puissants, mais aussi très vulnérables aux attaques sur la chaîne d'approvisionnement logicielle. Pour les grandes organisations, l'enjeu est également celui de la conformité : selon Gal Marder, directeur de la stratégie chez JFrog, les entreprises ont besoin d'un registre de toutes les activités des agents, de savoir qui fait tourner quoi, quels paquets sont consommés, quels MCPs sont utilisés. Ce mouvement s'inscrit dans une série d'initiatives de NanoCo AI pour sécuriser son écosystème : l'entreprise avait déjà noué un partenariat avec Vercel pour ajouter des fenêtres de confirmation de permissions dans ses applications, puis avec Docker pour faire tourner les agents NanoClaw dans des conteneurs virtuels isolés. En parallèle, les acteurs malveillants intensifient l'empoisonnement des registres open source avec des paquets frauduleux, exploitant précisément le fait que les agents contournent la vérification humaine. Le marché des agents autonomes d'entreprise est en pleine explosion, et la question de la sécurité de la chaîne d'approvisionnement logicielle devient un enjeu stratégique majeur. En intégrant un système immunitaire directement dans la boucle d'exécution des agents, NanoCo et JFrog positionnent la sécurité non plus comme une couche ajoutée après coup, mais comme un mécanisme natif de correction continue.

UELes organisations européennes déployant des agents IA autonomes sont exposées aux mêmes risques de chaîne d'approvisionnement logicielle, mais ce partenariat ne cible pas spécifiquement le marché ou la réglementation européenne.

SécuritéActu
1 source
3Next INpact 

Attaquée par un agent IA autonome, Hugging Face a analysé les traces avec un LLM local

Attaquée par un agent IA autonome, Hugging Face a analysé les traces avec un LLM local Hugging Face a publié le 16 juillet 2026 un rapport de divulgation détaillant une intrusion survenue dans une partie de son infrastructure de production. L'entreprise précise que cette attaque a été menée de bout en bout par un système d'agent IA autonome et que l'incident a lui-même été détecté et analysé en grande partie par sa propre intelligence artificielle. Les attaquants ont obtenu un accès non autorisé à un ensemble limité de jeux de données internes ainsi qu'à plusieurs identifiants utilisés par les services de la plateforme, tandis que l'évaluation de l'impact sur les données de partenaires et de clients reste en cours. Aucune preuve d'altération des modèles, des jeux de données ou des Spaces publics n'a été trouvée, et la chaîne d'approvisionnement logicielle, images de conteneurs et paquets publiés compris, a été vérifiée saine. Le point d'entrée se situait dans le pipeline de traitement des datasets : un jeu de données malveillant a exploité deux failles, un chargeur vulnérable à l'exécution de code distant et une injection de template dans un fichier de configuration, pour exécuter du code sur un serveur de traitement, avant que les pirates n'obtiennent un accès au niveau du nœud, récupèrent des identifiants cloud et se déplacent latéralement dans plusieurs clusters internes durant plusieurs jours. Cet incident matérialise un scénario que le secteur de la cybersécurité anticipait depuis plusieurs mois : celui d'un attaquant entièrement agentique, capable d'enchaîner des milliers d'actions sans intervention humaine directe. L'identité des auteurs reste inconnue, mais Hugging Face évoque une campagne pilotée par un framework d'agents autonomes, probablement construit sur un harnais de recherche en sécurité offensive, bien que le modèle de langage utilisé n'ait pas été identifié. Ce framework a exécuté plusieurs milliers d'actions individuelles via des sandbox éphémères, coordonnées par un serveur de commande et contrôle auto-migrant hébergé sur des services publics légitimes, ce qui complique la détection et l'attribution. Pour une plateforme qui héberge des centaines de milliers de modèles et de jeux de données utilisés par toute l'industrie de l'IA, l'enjeu n'est plus seulement de se défendre contre des attaquants humains, mais de résister à des agents capables d'agir en autonomie, à grande échelle, sur des surfaces d'attaque complexes. Hugging Face indique avoir corrigé les failles d'exécution de code ayant permis l'intrusion initiale, supprimé le point d'ancrage des attaquants, reconstruit les nœuds compromis, révoqué et régénéré les identifiants touchés, déclenché une rotation préventive plus large de ses secrets, et renforcé les contrôles d'admission sur ses clusters, avec pour objectif de détecter les alertes critiques en quelques minutes. L'entreprise dit travailler avec des spécialistes externes en analyse forensique et avoir signalé l'incident aux autorités judiciaires. Ce n'est pas une première pour la plateforme : en juin 2024, elle avait déjà averti qu'un sous-ensemble de ses secrets avait été dérobé et que des accès non autorisés avaient été détectés dans certains Spaces, recommandant alors le renouvellement de tous les jetons et clés d'authentification. L'épisode s'inscrit dans un climat où l'IA générative bouleverse la cybersécurité des deux côtés du front, offensif avec ce type d'agent autonome, mais aussi défensif, à mesure que des modèles comme Mythos d'Anthropic, accessibles via le programme Glasswing à un nombre restreint d'organisations, sont utilisés pour repérer des vulnérabilités avant qu'elles ne soient exploitées.

UEDe nombreuses entreprises et laboratoires de recherche francais et europeens s'appuient sur l'infrastructure Hugging Face pour heberger et partager leurs modeles et jeux de donnees, ce qui les expose indirectement a ce type de compromission.

SécuritéActu
1 source
Microsoft publie un toolkit open source pour sécuriser les agents IA en production
4AI News 

Microsoft publie un toolkit open source pour sécuriser les agents IA en production

Microsoft a publié un toolkit open-source destiné à sécuriser les agents d'intelligence artificielle en temps réel au sein des environnements d'entreprise. Baptisé runtime security toolkit, cet outil s'intercale entre le modèle de langage et le réseau d'entreprise pour surveiller, évaluer et bloquer les actions des agents autonomes au moment précis où ils tentent de les exécuter. Concrètement, lorsqu'un agent IA déclenche un appel vers un outil externe, une base de données, un pipeline CI/CD ou un dépôt cloud, le toolkit intercepte la requête, la compare à un ensemble de règles de gouvernance centralisées, et bloque l'action si elle enfreint la politique définie. Un agent autorisé uniquement à consulter un inventaire qui tenterait de passer une commande d'achat se verrait immédiatement arrêté, et l'événement serait journalisé pour révision humaine. L'enjeu est considérable pour les équipes de sécurité et les développeurs. Les systèmes d'IA d'entreprise ne se contentent plus de répondre à des questions : ils exécutent du code, envoient des e-mails, modifient des fichiers et interagissent avec des API critiques sans intervention humaine directe. Les méthodes traditionnelles, analyse statique du code, scan de vulnérabilités avant déploiement, sont structurellement inadaptées aux modèles de langage non-déterministes. Une seule attaque par injection de prompt ou une hallucination mal orientée peut suffire à écraser une base de données ou exfiltrer des données clients. Le toolkit de Microsoft découple la politique de sécurité de la logique applicative : les développeurs n'ont plus à hardcoder des règles de sécurité dans chaque prompt, et les équipes sécurité disposent d'une piste d'audit vérifiable pour chaque décision autonome du modèle. Le choix de publier ce toolkit sous licence open-source n'est pas anodin. Les développeurs construisent aujourd'hui des workflows autonomes en combinant des bibliothèques open-source, des frameworks variés et des modèles tiers, Anthropic, Meta, Mistral ou d'autres. Un outil propriétaire lié à l'écosystème Microsoft aurait probablement été contourné au profit de solutions non vérifiées, sous pression des délais. En ouvrant le code, Microsoft permet à n'importe quelle organisation, qu'elle tourne sur des modèles locaux, sur Azure ou sur des architectures hybrides, d'intégrer ces contrôles de gouvernance sans dépendance fournisseur. L'ouverture invite aussi la communauté cybersécurité à contribuer et à empiler des outils commerciaux, tableaux de bord, intégrations de réponse aux incidents, par-dessus cette fondation commune, accélérant la maturité de tout l'écosystème. À mesure que les agents autonomes s'imposent dans les entreprises, ce type de couche de sécurité d'infrastructure pourrait devenir un standard incontournable.

UELes entreprises européennes déployant des agents IA peuvent adopter cet outil open-source pour répondre aux exigences de gouvernance et de traçabilité imposées par l'AI Act.

SécuritéOpinion
1 source

Recevez l'essentiel de l'IA chaque jour

Une sélection éditoriale quotidienne, sans bruit. Directement dans votre boîte mail.

Recevez l'essentiel de l'IA chaque jour

Gratuit · 1 email le matin, l'essentiel de l'IA · désinscription en un clic