L’attaque Reprompt contre Microsoft Copilot permet une exfiltration furtive de données

Reprompt est une attaque en un clic contre Microsoft Copilot qui pourrait permettre une exfiltration silencieuse de données, même si Microsoft affirme qu’elle est désormais corrigée.

Written By
Ken Underhill
Ken Underhill
Jan 14, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une nouvelle technique d’attaque baptisée Reprompt montre qu’un simple clic aurait pu suffire à transformer discrètement Microsoft Copilot en siphon de données personnelles — sans plug-ins, permissions supplémentaires ni échange avec l’utilisateur. 

Cette technique peut aider des acteurs malveillants à contourner «… entièrement les contrôles de sécurité des entreprises et à accéder à des données sensibles sans être détectés — le tout en un clic», ont déclaré les chercheurs de Varonis.

Comment Reprompt permet une exfiltration silencieuse

Reprompt se distingue parce qu’il élimine les obstacles généralement associés aux attaques visant l’IA. 

Il n’est pas nécessaire de recourir à une ingénierie sophistiquée des prompts, à des plug-ins malveillants ou de convaincre un utilisateur de copier-coller des instructions dans un assistant. 

Au contraire, tout le processus peut commencer par un simple clic sur un lien Microsoft Copilot légitime, exécuté dans le contexte de session existant de la victime. 

Une fois déclenché, Copilot exécute effectivement des instructions au nom de l’utilisateur — l’assistant devient ainsi lui-même le vecteur de l’attaque.

À partir de là, les attaquants pourraient utiliser Copilot pour faire apparaître des informations personnelles très sensibles, comme des résumés de fichiers récemment consultés, des informations liées à la localisation ou des projets de voyage à venir. 

Les chercheurs ont également constaté que le comportement pouvait persister même après la fermeture de la fenêtre de discussion Copilot par l’utilisateur, car l’attaque exploitait le contexte au niveau de la session plutôt que de dépendre du maintien de la discussion ouverte. 

Autrement dit, l’interaction semblait inoffensive au premier abord, mais le processus sous-jacent pouvait se poursuivre discrètement en arrière-plan.

Varonis a souligné que Reprompt diffère de nombreux autres problèmes de sécurité liés à l’IA, car il ne nécessite aucune interaction de l’utilisateur au-delà du clic initial et ne dépend ni d’intégrations installées ni de connecteurs activés. 

Advertisement

Il est donc à la fois plus facile à mettre en œuvre et plus difficile à détecter, puisque les signes d’alerte traditionnels — prompts suspects, comportement évident de copier-coller ou permissions supplémentaires — peuvent ne jamais apparaître.

Les techniques à l’origine de Reprompt

Sur le plan technique, Reprompt a combiné trois techniques pour parvenir à une exfiltration furtive de données :

  • Injection de paramètre vers prompt (P2P)
  • Contournement par double requête
  • Mécanisme de requêtes en chaîne permettant une extraction continue.

Tout d’abord, l’attaque a exploité le paramètre q URL de Copilot, une fonctionnalité courante sur les plateformes d’IA qui permet à un lien de préremplir automatiquement un prompt. 

Dans le cas de Copilot, l’attaquant pouvait intégrer directement des instructions dans l’URL, de sorte que le prompt s’exécutait dès le chargement de la page — transformant de fait un clic sur un lien en envoi de prompt.

Ensuite, Reprompt a utilisé une technique de double requête pour contourner les garde-fous intégrés. Copilot dispose de contrôles destinés à limiter les fuites, comme le refus de requêtes web douteuses ou l’assainissement des données sensibles avant leur renvoi. 

Cependant, Varonis a constaté que ces protections semblaient particulièrement robustes lors de la première tentative. 

En demandant à Copilot de répéter deux fois la même action et de conserver le «meilleur» résultat, l’attaquant pouvait parfois faire aboutir la seconde requête, même si la première était bloquée ou filtrée.

Enfin, la technique des requêtes en chaîne a transformé l’attaque en un processus dynamique à plusieurs étapes. 

Après l’exécution de la première étape, Copilot pouvait être invité à récupérer des instructions de suivi sur un serveur contrôlé par l’attaquant. 

Chaque nouvelle instruction pouvait être adaptée en fonction de ce que Copilot avait déjà révélé, permettant à l’attaquant de recueillir discrètement des informations par étapes tout en dissimulant son véritable objectif au lien initial et à l’inspection côté client.

Microsoft a confirmé que le problème avait été corrigé au 14 janvier 2026, et Varonis a indiqué que les clients professionnels utilisant Microsoft 365 Copilot n’avaient pas été touchés.

Advertisement

Réduire le risque d’exfiltration de données par l’IA

Reprompt rappelle que les assistants d’IA introduisent de nouveaux risques qui ne ressemblent pas toujours au phishing ou aux logiciels malveillants traditionnels. 

Même après l’application d’un correctif par un fournisseur, les entreprises doivent continuer à déployer des contrôles à plusieurs niveaux afin de réduire le risque qu’un simple clic déclenche un accès inattendu aux données ou une exfiltration discrète. 

  • Traitez les liens profonds d’IA et les prompts préremplis comme des entrées non fiables, et veillez à ce que les garde-fous s’appliquent aux requêtes répétées et en chaîne.
  • Imposez de solides protections de l’identité et des sessions, notamment l’authentification multifacteur (MFA), l’accès conditionnel et des délais d’expiration de session plus courts.
  • Limitez l’accès à Copilot aux appareils gérés et aux réseaux de confiance en vous appuyant sur la conformité des appareils, des contrôles de localisation et des politiques de connexion fondées sur le risque.
  • Réduisez l’exposition des données en appliquant des autorisations à privilèges minimaux, des étiquettes de sensibilité et des politiques DLP à l’ensemble des contenus Microsoft 365.
  • Renforcez les défenses des liens web, des e-mails et des discussions grâce à l’analyse des URL, au filtrage des domaines et à des avertissements destinés aux utilisateurs concernant les liens d’IA suspects.
  • Surveillez toute activité inhabituelle de Copilot et vérifiez la préparation à la réponse aux incidents grâce à des procédures de journalisation, d’alerte et de révocation des jetons.

Collectivement, ces mesures contribuent à réduire le rayon d’action des attaques pilotées par l’IA et à renforcer la résilience globale. 

Le risque lié à l’accès privilégié de l’IA

Reprompt illustre la façon dont les assistants d’IA peuvent devenir des cibles de grande valeur lorsque des fonctionnalités pratiques se combinent à des accès de confiance et à des sessions persistantes. 

Même si le correctif de Microsoft comble cette faille précise, la leçon générale demeure: les entreprises doivent traiter les outils d’IA comme n’importe quel autre système privilégié, avec des contrôles d’identité robustes, une gouvernance stricte des données et une surveillance continue pour détecter rapidement les abus. 

À mesure que l’IA s’intègre plus profondément aux flux de travail quotidiens, il sera essentiel de réduire la confiance implicite et de renforcer la défense en profondeur pour empêcher que des attaques en un clic ne se transforment en exposition silencieuse de données. 

Cette nécessité d’une vérification renforcée alimente l’adoption du zero trust alors que les entreprises repensent la manière dont les outils d’IA accèdent aux données sensibles. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.