Une faille dans l’environnement d’exécution du code de ChatGPT montre comment une simple invite malveillante pourrait discrètement divulguer des données sensibles sur les utilisateurs — sans avertissement ni autorisation de leur part.
« Des données sensibles partagées dans les conversations avec ChatGPT pourraient être exfiltrées discrètement à l’insu de l’utilisateur et sans son autorisation », ont déclaré les chercheurs de Check Point.
La faille d’exfiltration de données de ChatGPT via DNS
Ce problème met en évidence une lacune critique dans la manière dont les plateformes d’IA protègent les données sensibles au sein des environnements d’exécution.
L’environnement d’exécution Python de ChatGPT intègre des garde-fous qui limitent l’accès direct à Internet depuis l’extérieur et exigent l’autorisation explicite de l’utilisateur avant tout partage de données via des intégrations externes.
Cependant, les chercheurs ont identifié une méthode de contournement de ces contrôles, permettant aux données de quitter l’environnement par un canal de communication détourné.
Selon les chercheurs de Check Point, cette vulnérabilité pourrait permettre l’exposition discrète des saisies des utilisateurs, des fichiers importés et même des résultats générés par le modèle.
Fonctionnement de l’attaque
L’attaque est relativement simple à lancer : il suffit d’une seule invite malveillante intégrée à une conversation ou transmise par l’intermédiaire d’un GPT personnalisé.
Une fois déclenchée, chaque interaction ultérieure devient une source potentielle de fuite de données, le tout à l’insu de l’utilisateur et sans indicateur visible.
Le tunneling DNS permet une exfiltration discrète des données
Comme l’exploit opère au sein de l’environnement d’exécution, il contourne les garde-fous qui bloqueraient normalement les transferts de données sortants ou exigeraient une autorisation pour ceux-ci.
Au cœur du problème se trouve un canal auxiliaire qui exploite la résolution DNS.
Alors que les connexions sortantes traditionnelles sont restreintes, les requêtes DNS restent fonctionnelles dans le cadre des opérations normales du système.
Les attaquants peuvent en tirer parti en encodant des données sensibles dans des requêtes DNS, qui sont ensuite transmises vers l’extérieur lors de la résolution habituelle des noms.
Cette méthode, connue sous le nom de tunneling DNS, permet aux données de franchir indirectement et discrètement les limites d’isolation.
Dans ce cas, elle permettait non seulement l’exfiltration discrète de données, mais aussi des communications bidirectionnelles.
Les chercheurs ont démontré que les attaquants pouvaient envoyer des commandes à l’environnement d’exécution et recevoir des réponses, établissant ainsi un shell distant au sein de l’environnement conteneurisé.
Gérer les risques liés à l’adoption de l’IA
Alors que les entreprises adoptent rapidement les outils d’IA, les données sensibles transitent de plus en plus par des environnements qui n’ont pas été conçus à l’origine pour les traiter de manière sécurisée.
Cela crée de nouveaux risques d’exposition, d’utilisation abusive et de fuite involontaire de données, en particulier lorsque les attaquants ciblent les workflows d’IA.
Sans contrôles ni visibilité clairs, même une utilisation courante peut introduire des vulnérabilités cachées.
- Limitez l’exposition aux données sensibles en imposant une classification des données, en réduisant les saisies et en utilisant des solutions de prévention contre la perte de données.
- Établissez et appliquez des politiques claires d’utilisation de l’IA, notamment des consignes pour le traitement des données confidentielles et des cas d’usage approuvés.
- Surveillez les interactions avec l’IA et l’activité du système à l’aide de journaux, d’analyses comportementales et de la détection des anomalies afin d’identifier les utilisations potentiellement abusives.
- Limitez et examinez les GPT personnalisés, les invites et les intégrations afin d’empêcher toute logique malveillante ou tout accès non autorisé aux données.
- Renforcez les contrôles de l’environnement d’exécution et du réseau en validant les limites d’isolation et en surveillant DNS ou d’autres canaux sortants.
- Segmentez les workflows sensibles et appliquez le principe du moindre privilège aux accès afin de réduire le risque de mouvements latéraux ou d’exposition des données.
- Testez les plans de réponse aux incidents liés aux fuites de données et aux scénarios de compromission de l’IA.
Ces mesures aident les entreprises à renforcer leur résilience et à réduire leur exposition.
L’IA élargit la surface d’attaque
Cet incident montre comment les plateformes d’IA deviennent des environnements d’exécution plus complexes, élargissant la surface d’attaque de manière pas toujours évidente.
Il montre également comment des composants négligés comme le DNS peuvent introduire des risques s’ils ne sont pas pris en compte dans les modèles de sécurité.
Alors que les entreprises s’appuient davantage sur l’IA pour leurs workflows critiques, améliorer la visibilité, renforcer l’isolation et valider les flux de données sera essentiel pour réduire leur exposition.
Les entreprises se tournent vers des solutions zero trust pour relever ce défi en vérifiant continuellement les accès, en réduisant la confiance implicite et en imposant un contrôle plus strict des mouvements de données dans les environnements pilotés par l’IA.

