Une faille du navigateur Perplexity Comet divulgue des fichiers locaux via une injection de prompt par IA

Une attaque par injection de prompt dans le navigateur Comet de Perplexity peut inciter son agent d’IA à divulguer des fichiers locaux sensibles.

Written By
Ken Underhill
Ken Underhill
Mar 4, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une attaque récemment révélée contre le navigateur Comet de Perplexity propulsé par l’IA montre comment les navigateurs agentiques peuvent être manipulés pour divulguer des données sensibles directement depuis la machine d’un utilisateur. 

Les chercheurs de Zenity Labs ont démontré une attaque sans clic qui incite l’agent d’IA du navigateur à lire des fichiers locaux et à en envoyer le contenu à un serveur contrôlé par l’attaquant.

L’attaque « … entraîne la fuite de fichiers locaux depuis la machine personnelle d’un utilisateur, en contournant tous les contrôles de sécurité », ont déclaré les chercheurs.

Fonctionnement de l’attaque PerplexedBrowser

La vulnérabilité, baptisée PerplexedBrowser, cible l’agent d’IA intégré au navigateur Comet de Perplexity. 

Comet est conçu comme un navigateur agentique capable d’automatiser des tâches pour le compte de l’utilisateur, comme lire des pages web, répondre à des prompts, gérer des événements de calendrier et interagir avec des services en ligne. 

Si cette automatisation peut simplifier les flux de travail courants, elle élargit également la surface d’attaque lorsque l’agent traite du contenu provenant de sources non fiables sur Internet.

Les chercheurs ont découvert que des attaquants pouvaient exploiter cette conception en intégrant des instructions malveillantes dans une invitation Google Calendar apparemment légitime. 

Lorsqu’un utilisateur demande à Comet d’accepter la demande de réunion, l’agent d’IA traite à la fois les détails visibles de la réunion et les instructions cachées intégrées à l’invitation. 

L’agent commence ainsi, à son insu, à exécuter des commandes contrôlées par l’attaquant, qui finissent par exposer des informations sensibles présentes sur l’appareil de l’utilisateur.

Une injection de prompt cachée dans les invitations de calendrier

L’attaque commence par une invitation de calendrier soigneusement conçue, contenant des éléments HTML cachés et des instructions intégrées dans le prompt, dissimulées sous la description visible de la réunion. 

Ces instructions imitent le formatage interne utilisé par les prompts système de l’IA du navigateur, ce qui leur permet de se présenter comme des directives légitimes aux yeux de l’agent. 

Advertisement

Comme le contenu malveillant est dissimulé dans des détails de réunion par ailleurs normaux, il peut passer les contrôles habituels de l’utilisateur et du système sans éveiller les soupçons.

Lorsque l’utilisateur demande à Comet d’accepter l’invitation, l’agent traite simultanément la demande légitime et la charge utile cachée.

Les chercheurs qualifient ce scénario de « collision d’intentions » : l’IA fusionne la commande de l’utilisateur avec les instructions de l’attaquant. Du point de vue de l’agent, les actions malveillantes semblent faire partie de la tâche demandée par l’utilisateur.

Comment les attaquants dérobent des données au système local

Une fois déclenchée, l’attaque se poursuit automatiquement, sans autre interaction de l’utilisateur. 

L’agent se rend sur un site web contrôlé par l’attaquant, qui fournit des instructions supplémentaires pour guider l’étape suivante de l’attaque. 

Pour contourner les filtres de sécurité conçus pour détecter les prompts suspects, les instructions peuvent être rédigées dans une autre langue ou déguisées en tâches inoffensives.

L’attaquant demande ensuite à l’agent d’accéder au système de fichiers local à l’aide d’URL file://, ce qui permet au navigateur de parcourir les répertoires, d’ouvrir des fichiers et de lire les données sensibles stockées sur l’appareil. 

Lors de leurs tests, les chercheurs ont montré que l’agent pouvait récupérer des fichiers de configuration, des clés d’API et d’autres secrets stockés localement. 

Si une extension de gestion de mots de passe est déverrouillée, l’impact peut être encore plus important. L’agent peut être en mesure de parcourir le coffre-fort de mots de passe, d’extraire les identifiants enregistrés et d’exposer d’autres secrets.

La dernière étape de l’attaque consiste à exfiltrer les données. 

L’agent intègre les informations volées dans une URL et se rend sur un serveur contrôlé par l’attaquant, transmettant ainsi les données sensibles par le biais d’une activité standard du navigateur.

L’attaque ne repose pas sur l’exploitation d’une vulnérabilité logicielle traditionnelle. 

Elle tire plutôt parti de la façon dont les systèmes agentiques interprètent les instructions et combinent les commandes de l’utilisateur avec le contenu web. 

Comme les grands modèles de langage traitent les entrées utilisateur fiables et les données en ligne non fiables dans un même contexte, ils peuvent considérer des instructions malveillantes comme des tâches légitimes, permettant aux attaquants de manipuler l’agent pour lui faire effectuer des actions involontaires.

Advertisement

Comment les entreprises peuvent sécuriser les navigateurs d’IA

Les entreprises qui utilisent des navigateurs propulsés par l’IA devraient prendre des mesures proactives pour réduire les risques d’injection de prompt et d’exfiltration automatisée de données.

  • Appliquer le correctif du fournisseur qui bloque l’accès de l’agent aux chemins file:// et veiller à ce que Comet et les composants associés soient entièrement à jour.
  • Limiter les autorisations des agents d’IA afin qu’ils ne puissent pas accéder aux fichiers locaux sensibles, aux extensions ou aux services d’entreprise, sauf nécessité explicite.
  • Limiter les sites web et les services externes avec lesquels les agents peuvent interagir en utilisant des listes blanches de domaines et des contrôles des flux sortants du réseau.
  • Exécuter les navigateurs agentiques dans des environnements isolés tels que des conteneurs, des machines virtuelles ou des sessions de navigation sécurisées afin de réduire l’exposition aux ressources du système local.
  • Garder les gestionnaires de mots de passe et les extensions de navigateur sensibles verrouillés lorsqu’ils ne sont pas utilisés afin d’empêcher tout accès automatisé par les agents d’IA.
  • Surveiller les activités du navigateur et de l’agent afin de repérer les comportements inhabituels, comme un accès inattendu aux fichiers, une navigation automatisée ou d’importants transferts de données sortants.
  • Tester régulièrement les plans de réponse aux incidents et les exercices sur table consacrés à l’exploitation des agents d’IA.

Ensemble, ces mesures peuvent contribuer à réduire l’exposition et à renforcer les défenses contre les attaques visant les navigateurs agentiques. 

Les risques de sécurité liés aux agents d’IA s’intensifient

L’attaque PerplexedBrowser met en évidence un défi plus vaste à mesure que les outils pilotés par l’IA s’intègrent davantage aux usages de navigation quotidiens et aux flux de travail des entreprises. 

Les navigateurs agentiques sont conçus pour interpréter l’intention et agir de manière autonome sur les sites web, les systèmes locaux et les services connectés, ce qui peut brouiller les frontières traditionnelles de confiance si les mesures de protection ne sont pas appliquées avec soin. 

Pour les équipes de sécurité, cela signifie qu’il faut traiter les agents d’IA comme des outils d’automatisation dotés de privilèges élevés, qui nécessitent des contrôles stricts, une surveillance et des limites claires quant à ce à quoi ils peuvent accéder.  

À mesure qu’elles renforcent les contrôles autour des agents d’IA, de nombreuses entreprises se tournent vers des solutions zero trust qui imposent une vérification continue avant qu’un utilisateur, une application ou un agent automatisé puisse accéder à des systèmes ou des données sensibles.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.