Les bugs de ChatGPT mettent les données privées en danger

Tenable a découvert sept failles de ChatGPT permettant de dérober furtivement des données au moyen d’attaques par injection de prompts en chaîne.

Écrit par
Ken Underhill
Ken Underhill
Nov 4, 2025
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les chercheurs de Tenable ont identifié un ensemble de vulnérabilités et de techniques d’attaque touchant ChatGPT, qui permettent l’injection indirecte de prompts, l’exfiltration de données privées d’utilisateurs, la persistance entre les sessions et le contournement des mécanismes de sécurité. 

Ces résultats montrent comment un attaquant peut exploiter des fonctionnalités accessibles depuis le Web (recherche et navigation) et des fonctions d’intégration du modèle (mémoires et outils Web) pour manipuler les réponses du modèle et recueillir des informations sensibles à l’insu de l’utilisateur.

Une isolation qui échoue

Le risque tient principalement à la manière dont ChatGPT compose le contexte de ses réponses en utilisant un prompt système (les instructions de référence du modèle), le contexte conversationnel (la session en cours) et les mémoires à long terme (l’outil bio). 

ChatGPT utilise également un outil Web qui effectue des recherches ainsi qu’une capacité de navigation open_url.

La navigation est déléguée à un modèle plus faible, SearchGPT, qui n’a pas accès aux mémoires des utilisateurs.

Les chercheurs ont montré que cette séparation — conçue comme une couche d’isolation — pouvait être exploitée. 

Comme SearchGPT peut être amené à renvoyer des instructions malveillantes via des contenus Web indexés, ces instructions peuvent être réinjectées dans le contexte conversationnel de ChatGPT, donnant naissance à une nouvelle catégorie d’attaques par injection indirecte de prompts.

Les techniques d’attaque  

Tenable a documenté sept techniques distinctes qui renforcent l’efficacité des attaques par injection de prompts et d’exfiltration de données :

  1. Injection indirecte via des sites de confiance dans le contexte de navigation (par exemple, des commentaires injectés sur des blogs). 
  2. Injection 0-clic dans le contexte de recherche, où des pages indexées transmettent des prompts malveillants à SearchGPT. 
  3. Injection 1-clic au moyen du point d’accès du paramètre de requête q=, 
  4. Contournement des contrôles de sécurité des URL en exploitant des liens de redirection ou de suivi de confiance (par exemple, les liens de suivi de Bing),
  5. Injection dans la conversation, où la sortie de SearchGPT implante des prompts que ChatGPT exécute ensuite. 
  6. Dissimulation de contenu malveillant en exploitant des particularités du rendu Markdown afin que l’utilisateur ne remarque pas les instructions injectées, et 
  7. Injection de mémoire qui inscrit durablement des instructions d’exfiltration dans les mémoires à long terme du modèle, afin que les fuites se répètent d’une session à l’autre.
Advertisement

Ensemble, ces vulnérabilités constituent le socle de chaînes d’exploitation concrètes qui dépassent le stade de la théorie. Tenable les a combinées pour montrer comment des attaquants pourraient transformer ces faiblesses en attaques complètes, de bout en bout, avec un impact tangible pour les utilisateurs.

Des commentaires à la compromission

Les chercheurs ont enchaîné ces techniques dans des démonstrations de faisabilité illustrant des attaques réalistes. 

Parmi les vecteurs étudiés : 

  • Un commentaire de blog qui amène SearchGPT à injecter un lien ou une instruction dans la réponse de ChatGPT, incitant l’utilisateur à cliquer sur une URL malveillante. 
  • Un site malveillant indexé qui déclenche une injection 0-clic dès qu’un utilisateur pose une question connexe.
  • Une injection de mémoire qui entraîne automatiquement la fuite d’informations privées lors des conversations ultérieures. 

L’impact concret va de la divulgation de données privées d’utilisateurs stockées dans les mémoires ou l’historique des conversations à l’exfiltration persistante et à la persistance furtive — ce qui pourrait toucher des centaines de millions d’utilisateurs de LLM qui s’appuient sur la recherche et la navigation assistées par IA.

Les recherches de Tenable montrent également que des mécanismes de sécurité tels que le point d’accès url_safe peuvent être contournés en exploitant des chemins de redirection de confiance ou les mécanismes d’indexation des robots d’exploration. 

Dans une méthode, les chercheurs ont utilisé les redirections de suivi de Bing pour exfiltrer les données caractère par caractère. 

La combinaison de la vulnérabilité de SearchGPT, des particularités de rendu qui dissimulent les instructions malveillantes et de la mémoire conversationnelle de ChatGPT rend ces chaînes particulièrement furtives et dangereuses.

Les experts en sécurité avertissent que les implications dépassent le cadre de vulnérabilités isolées. 

Le Dr Süleyman Özarslan, cofondateur de Picus Security et vice-président de Picus Labs, a déclaré :

« Cette recherche détruit l’illusion selon laquelle la GenAI fonctionne dans un bac à sable sécurisé. En transformant en armes des fonctionnalités standard telles que le RAG, la navigation et la mémoire à long terme, les attaquants peuvent désormais exécuter une injection indirecte de prompts sans obliger l’utilisateur à cliquer sur un lien malveillant — il suffit de poser la mauvaise question pour être infecté. » 

Advertisement

Il a ajouté :

« Toutefois, les responsables informatiques doivent considérer ces vulnérabilités “novatrices” pour ce qu’elles sont : des failles classiques d’applications Web reconditionnées pour l’IA. Il ne faut pas paniquer face à une apocalypse de l’IA ; nous devons plutôt appliquer à nos chaînes de traitement IA les mêmes normes rigoureuses de sécurité des applications et la même architecture Zero Trust que celles que nous utilisons déjà pour toutes les autres applications exposées à Internet. »

Sécuriser la surface d’attaque

Les organisations et les opérateurs de plateformes doivent adopter des défenses en couches afin de réduire leur exposition à ces vecteurs d’attaque :

  • Limiter la portée de la navigation Web et de l’indexation : désactiver ou restreindre fortement la navigation automatique et l’indexation par les robots d’exploration Web pour les réponses du modèle ; valider et assainir les contenus externes avant de les utiliser.
  • Protéger la mémoire et le contexte : traiter les mémoires comme des données sensibles — exiger une autorisation forte pour toute écriture en mémoire et fournir aux utilisateurs des contrôles clairs pour examiner et supprimer les éléments stockés.
  • Renforcer la gestion des recherches et des URL : ne pas accorder une confiance aveugle aux redirections de tiers, valider tous les chemins de rendu des URL et renforcer les contrôles de sécurité des URL pour tenir compte des services de redirection de confiance.
  • Surveillez et détectez les abus du modèle : instrumenter la navigation du modèle, les mises à jour de la mémoire et les schémas de sortie inhabituels ; déployer une détection des anomalies afin de signaler les comportements d’exfiltration répétés et structurés.

En appliquant ces mesures, les organisations peuvent réduire le risque de fuite de données et de manipulation du modèle. 

Les travaux de Tenable révèlent que les LLM ne sont pas seulement vulnérables à l’injection directe de prompts, mais aussi à des chaînes indirectes sophistiquées qui exploitent l’infrastructure Web, le comportement du rendu et les fonctionnalités de mémoire pour faire fuiter durablement des données privées. 

À mesure que les modèles gagnent des capacités de navigation et de mémoire, les défenseurs doivent réévaluer leurs modèles de menace, traiter l’état conversationnel comme une donnée sensible et mettre en place des contrôles robustes aux niveaux du modèle et de la plateforme afin d’empêcher l’exfiltration et la persistance furtives.

notamment dans des domaines comme l’analyse des logiciels malveillants.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.