Une fonctionnalité de Copilot Studio ouvre des portes dérobées d’IA furtives

La fonctionnalité Connected Agents de Copilot Studio peut être détournée pour créer des portes dérobées d’IA furtives qui contournent les contrôles de visibilité et d’audit.

Written By
Ken Underhill
Ken Underhill
Dec 30, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

La fonctionnalité nouvellement annoncée de Microsoft, Connected Agents dans Copilot Studio suscite déjà des inquiétudes en matière de sécurité, après que des chercheurs ont démontré comment elle pouvait être détournée pour obtenir un accès furtif par porte dérobée aux systèmes d’entreprise. 

Dévoilée lors de Build 2025, cette fonctionnalité permet aux agents d’IA de se connecter les uns aux autres et de réutiliser leurs capacités — mais des attaquants pourraient l’exploiter pour contourner les contrôles de visibilité et déclencher des actions sensibles sans être détectés.

« Il faut toujours partir du principe que tout agent qui active la fonctionnalité Connected Agents sera accessible anonymement depuis l’ensemble d’Internet », ont déclaré les chercheurs de Zenity Labs dans leur analyse.

Le problème de visibilité des agents dans Copilot Studio

Copilot Studio est de plus en plus utilisé pour automatiser le support client, les workflows internes et les communications d’entreprise, souvent avec un accès à des données sensibles ou à des outils privilégiés. 

Comme Connected Agents est activé par défaut sur les nouveaux agents, de nombreuses organisations pourraient déjà être exposées sans le savoir.

Lorsqu’elle est active, la fonctionnalité Connected Agents permet à n’importe quel autre agent du même environnement d’accéder aux connaissances, aux outils et aux sujets d’un agent. 

Copilot Studio ne fournit actuellement aucun moyen intégré de voir quels agents se sont connectés à un agent donné. 

Comment Connected Agents permet des détournements furtifs

Dans des démonstrations de faisabilité, Zenity Labs a montré comment des attaquants pouvaient créer un agent malveillant et le connecter à un agent légitime et digne de confiance au sein du même environnement Copilot Studio. 

Une fois connecté, l’agent malveillant peut invoquer les outils et les capacités de l’agent de confiance sans interaction de l’utilisateur ni événement d’audit visible.

Le risque devient critique lorsque l’agent ciblé a accès à des outils, comme la possibilité d’envoyer des e-mails depuis un domaine officiel de l’entreprise ou d’interroger des données internes sensibles. 

Advertisement

Dans un scénario, les chercheurs ont démontré comment un agent compromis ou créé par un initié pouvait déclencher silencieusement un outil d’envoi d’e-mails, permettant des campagnes d’hameçonnage ou d’usurpation d’identité à grande échelle qui semblaient provenir de l’organisation elle-même.

Comme les invocations de Connected Agent ne génèrent aucun message dans l’onglet d’activité de l’agent ciblé, les mécanismes classiques de surveillance et d’audit ne détectent pas le détournement. 

Les attaquants peuvent ainsi opérer en toute discrétion, en évitant la détection tout en exploitant une infrastructure légitime.

Du point de vue de la sécurité, le problème fondamental tient à une confiance excessive combinée à une visibilité insuffisante. 

Connected Agents part implicitement du principe que tous les agents d’un environnement sont également dignes de confiance, ce qui abolit les frontières entre les privilèges et permet des déplacements latéraux entre agents. 

Zenity Labs a confirmé qu’il ne s’agissait pas seulement d’un problème théorique : les chemins d’attaque ont été démontrés avec succès, et leur exploitation ne nécessite aucune technique avancée au-delà de la création et de la configuration basiques d’un agent.

Réduire les risques liés à Connected Agents

Avec Connected Agents activé par défaut et une visibilité limitée sur les interactions entre agents, les organisations doivent prendre des mesures délibérées pour réduire les expositions involontaires. 

  • Auditer tous les agents Copilot Studio afin d’identifier ceux sur lesquels Connected Agents est activé et d’évaluer les risques associés.
  • Désactiver Connected Agents sur les agents qui exposent des outils non authentifiés, des connaissances sensibles ou des fonctionnalités essentielles à l’activité.
  • Imposer une authentification au niveau des outils afin que les actions sensibles nécessitent des identifiants utilisateur explicites plutôt que des autorisations héritées.
  • Limiter la création, la publication et la modification des agents aux utilisateurs autorisés et séparer les environnements de développement et de production.
  • Examiner et limiter les sources de connaissances des agents, les canaux de publication et les périmètres d’accès afin de respecter les principes du moindre privilège.
  • Surveiller les journaux du locataire et d’audit pour détecter les comportements inhabituels des agents et considérer Connected Agents comme public jusqu’à la mise en place de protections plus robustes.
Advertisement

Collectivement, ces mesures contribuent à réduire les relations de confiance cachées, à améliorer la visibilité et à empêcher que Connected Agents ne devienne une voie non surveillée vers des systèmes sensibles.  

Quand la productivité de l’IA prend de vitesse la sécurité

Le problème posé par Connected Agents met en lumière une difficulté plus générale à laquelle les organisations sont confrontées à mesure que les plateformes d’IA évoluent : les fonctionnalités de productivité et d’automatisation sont souvent déployées plus rapidement que les cadres de sécurité nécessaires pour les encadrer. 

À mesure que les agents d’IA deviennent plus autonomes et interconnectés, même des erreurs de configuration mineures peuvent créer des voies d’accès indirectes qui contournent les contrôles et les mécanismes d’audit traditionnels. 

Cet incident souligne la nécessité d’une gouvernance propre à l’IA, d’une surveillance continue et d’une modélisation des menaces, car les agents agissent de plus en plus au nom des utilisateurs et d’autres systèmes, amplifiant le risque lié à la confiance implicite lorsque la visibilité est limitée.

Ces risques rendent de plus en plus indispensable, pour les organisations, l’établissement de claires politiques d’IA générative qui définissent les usages acceptables, les contrôles d’accès et les responsabilités en matière de sécurité à mesure que les capacités de l’IA se développent. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.