Les navigateurs IA contribuent à automatiser les tâches, mais une nouvelle étude de LayerX montre qu’ils peuvent être manipulés pour accepter une fausse réalité et contourner les garde-fous de sécurité.
Les chercheurs appellent cette technique « BioShocking », en référence au jeu BioShock, dans lequel un personnage est conditionné pour suivre des instructions qu’il n’accepterait normalement pas.
À retenir
- Les chercheurs de LayerX ont découvert la technique BioShocking, qui manipule les navigateurs IA pour leur faire contourner les garde-fous de sécurité intégrés.
- Cette preuve de concept a piégé des navigateurs IA en leur faisant prendre un jeu fictif pour la réalité, ce qui leur a permis d’exposer des données sensibles issues de sessions authentifiées.
- Les chercheurs ont démontré avec succès la technique contre six outils d’IA agentique, dont ChatGPT Atlas, Perplexity Comet, Genspark Browser, Sigma Browser, Fellou et le plug-in Claude Chrome.
- L’injection de prompts et la manipulation du contexte pourraient permettre à des attaquants d’accéder aux e-mails, aux dépôts de code, aux gestionnaires de mots de passe et à d’autres applications authentifiées par l’intermédiaire des actions d’un navigateur IA.
- Les entreprises devraient considérer les navigateurs IA comme des logiciels privilégiés, en limitant les accès, en exigeant la confirmation de l’utilisateur pour les actions sensibles et en restreignant les sessions authentifiées.
Fonctionnement de la technique BioShocking
À haut niveau, BioShocking fonctionne en convainquant un navigateur IA qu’il opère à l’intérieur d’un jeu ou d’un environnement fictif où les règles habituelles ne s’appliquent pas.
Une fois que l’agent a accepté ce contexte altéré, il peut cesser de considérer les actions du monde réel comme sensibles ou dangereuses.
Selon LayerX, cela peut permettre à des attaquants d’inciter l’IA à exposer des données utilisateur, à copier du code, à exécuter des commandes ou à interagir avec des systèmes authentifiés d’une manière qu’elle devrait normalement refuser.
LayerX a testé la technique contre cinq navigateurs agentiques et un plug-in d’IA intégré à un navigateur : ChatGPT Atlas, Perplexity Comet, Fellou, Genspark Browser, Sigma Browser et le plug-in Claude Chrome.
Preuve de concept
Leur attaque par preuve de concept a commencé par une page web malveillante contenant une énigme.
L’énigme était conçue pour récompenser les réponses incorrectes, par exemple en considérant que 2 + 2 = 5 était correct.
En renforçant constamment cette logique fausse, la page a entraîné l’agent IA à accepter que les règles du jeu étaient différentes de celles de la réalité.
Une fois que l’agent s’était adapté à l’environnement du jeu, il a reçu pour instruction d’accéder à un chemin /code et de copier les informations d’une zone de texte.
Lors du test contrôlé de LayerX, ce chemin redirigeait vers un dépôt GitHub factice d’un employeur contenant des identifiants SSH en clair.
L’agent IA a copié les identifiants et les a renvoyés pour terminer le jeu.
Plus important que l’exemple GitHub est sa portée générale.
Dans une attaque réelle, la redirection pourrait cibler n’importe quelle ressource authentifiée dans le navigateur de l’utilisateur, notamment les e-mails, les dépôts, les gestionnaires de mots de passe, ou les applications cloud.
Si le navigateur IA a accès à la même session authentifiée que l’utilisateur, ces systèmes peuvent alors devenir accessibles par l’intermédiaire d’actions agentiques.
Pourquoi les garde-fous ont échoué
Les systèmes d’IA intègrent généralement des garde-fous de sécurité destinés à empêcher les comportements nuisibles, comme la rédaction d’e-mails de hameçonnage, le vol d’identifiants ou l’aide à la compromission de systèmes.
Cependant, les conclusions de LayerX suggèrent que ces garde-fous peuvent devenir moins efficaces lorsque le contexte opérationnel de l’agent est manipulé.
Le navigateur IA part du principe que le contexte qu’il perçoit est réel.
Si un attaquant parvient à convaincre l’agent qu’il joue à un jeu fictif où les conséquences habituelles ne s’appliquent pas, l’agent peut considérer des instructions dangereuses comme de simples éléments du jeu.
Lors du test BioShocking, l’agent n’a pas compris que la copie d’identifiants depuis une page redirigée violait les limites de sécurité qui lui étaient imposées.
Cela est important, car les navigateurs agentiques font plus que générer du texte.
Ils peuvent cliquer, naviguer, lire des pages, interagir avec des sessions authentifiées et effectuer des actions au nom de l’utilisateur.
L’injection de prompts et l’empoisonnement de la mémoire sont donc plus que des problèmes théoriques. Ils peuvent devenir des vecteurs d’exposition réelle de données.
Implications pour les éditeurs et les utilisateurs
LayerX a fait état de réactions variées de la part des éditeurs.
ChatGPT Atlas d’OpenAI a été indiqué comme corrigé après le signalement du 30 oct. 2025. Comet de Perplexity a été indiqué comme clôturé ou ignoré après le signalement du 20 oct. 2025.
Fellou, Genspark Browser et Sigma Browser étaient indiqués comme n’ayant fourni aucune réponse après les signalements du 30 oct. 2025. Le plug-in Claude Chrome était indiqué comme ayant reçu un correctif défaillant après le signalement du 26 janv. 2026.
Pour les éditeurs, LayerX recommande de renforcer les contrôles autour des opérations sensibles.
Les navigateurs IA devraient demander la confirmation explicite de l’utilisateur avant de lire ou de copier des données provenant de ressources authentifiées telles que des dépôts, des comptes de messagerie ou des gestionnaires de mots de passe.
Les agents devraient également détecter les manipulations du contexte, en particulier les formulations suggérant que les règles ne s’appliquent plus.
Enfin, les éditeurs devraient limiter par défaut les ressources auxquelles un agent peut accéder pendant une session.
Pour les utilisateurs et les entreprises, la recommandation est plus directe : faites attention à ce qu’un navigateur IA peut voir.
Si un navigateur agentique peut accéder à des sessions ouvertes, ces sessions peuvent faire partie de la surface d’attaque.
Les équipes de sécurité devraient envisager de restreindre l’accès des navigateurs IA aux systèmes d’entreprise sensibles, de limiter leur utilisation dans les comptes privilégiés et d’informer les utilisateurs que les pages malveillantes peuvent cibler l’agent IA, et pas seulement l’être humain.
En bref
BioShocking montre que la sécurité des navigateurs agentiques ne peut pas reposer uniquement sur les garde-fous de sécurité traditionnels de l’IA.
Lorsqu’un navigateur IA peut agir au sein de sessions authentifiées, un contexte manipulé peut entraîner une exposition dans le monde réel.
À mesure que les entreprises adoptent des outils de navigation propulsés par l’IA, elles devraient les traiter comme des logiciels privilégiés dotés de contrôles d’accès, de demandes de confirmation et de limites strictes pour les sessions.





