Un nouveau rapport de Zenity Labs, présenté lors de la conférence Black Hat USA 2025, révèle que des systèmes d’IA populaires de grandes entreprises du secteur, notamment OpenAI, Google et Microsoft, peuvent être détournés par des attaquants sans aucune interaction de l’utilisateur.
L’étude, intitulée « AgentFlayer: 0Click Exploit Methods », révèle une série de chaînes d’exploitation « sans clic » permettant à des pirates de prendre le contrôle d’agents IA d’entreprise pour voler des données sensibles, manipuler des opérations commerciales et usurper l’identité d’utilisateurs.
Michael Bargury, cofondateur et directeur technique de Zenity, a déclaré dans un communiqué de presse que ces vulnérabilités ne sont pas seulement théoriques, mais qu’il s’agit d’« exploits opérationnels aux conséquences immédiates et bien réelles ».
« Nous avons démontré la persistance en mémoire et montré comment des attaquants peuvent détourner discrètement des agents IA pour exfiltrer des données sensibles, usurper l’identité d’utilisateurs, manipuler des flux de travail critiques et se déplacer au sein des systèmes d’entreprise, en contournant complètement l’intervention humaine », a-t-il expliqué. « Les attaquants peuvent compromettre votre agent plutôt que de vous prendre directement pour cible, avec des conséquences similaires. »
Comment fonctionnent les attaques
L’étude met en lumière une nouvelle approche de l’injection de commandes, une méthode par laquelle des attaquants insèrent des instructions cachées dans les consignes d’un modèle d’IA. Dans le cas d’AgentFlayer, ces requêtes malveillantes peuvent être dissimulées dans des documents apparemment inoffensifs, voire dans des e-mails.
Par exemple, un utilisateur peut importer un document professionnel dans ChatGPT pour le faire résumer. À son insu, le document contient une instruction cachée qui demande à ChatGPT de rechercher des informations sensibles, comme des clés d’API, dans son Google Drive connecté. L’IA utilise ensuite une astuce pour renvoyer ces informations à l’attaquant en les intégrant à l’URL d’une image.
Ce type d’attaque est particulièrement dangereux, car il ne nécessite aucune action de la part de l’utilisateur au-delà de son utilisation habituelle de l’agent IA.
Selon un article de blog de Zenity Labs, « tout ce que l’utilisateur doit faire pour que l’attaque ait lieu, c’est importer dans ChatGPT un fichier d’apparence anodine provenant d’une source non fiable, ce que nous faisons tous quotidiennement. Une fois le fichier importé, la partie est terminée. »
Zenity Labs a démontré avec succès ce type de vulnérabilité dans plusieurs agents IA populaires, notamment :
- Le ChatGPT d’OpenAI a été compromis par une injection de commandes déclenchée par e-mail. Cela a permis aux attaquants d’accéder aux comptes Google Drive associés et d’y implanter des « souvenirs malveillants » susceptibles de compromettre les sessions futures.
- Les agents Microsoft Copilot Studio se sont révélés capables d’exfiltrer des bases de données complètes de gestion de la relation client (CRM).
- Salesforce Einstein a été manipulé pour rediriger toutes les communications avec les clients vers une adresse e-mail contrôlée par un attaquant.
- Google Gemini et Microsoft 365 Copilot ont été transformés en « initiés malveillants », capables d’ingénierie sociale auprès des utilisateurs et de voler des conversations sensibles au moyen d’e-mails et d’invitations de calendrier piégés.
- Cursor avec Jira MCP pouvait être exploité pour récupérer les identifiants des développeurs via des flux de traitement de tickets piégés.
La réaction des entreprises d’IA
Zenity Labs affirme avoir signalé ses découvertes de manière responsable aux entreprises concernées. Certaines, dont OpenAI et Microsoft, ont depuis publié des correctifs. Cependant, selon les chercheurs, certains fournisseurs « ont refusé de corriger les vulnérabilités, estimant qu’elles correspondaient au fonctionnement prévu ». Cette réaction contrastée met en évidence le défi croissant que représente la sécurisation de ces nouveaux outils puissants.
Ben Kilger, PDG de Zenity, a déclaré que l’adoption rapide des agents IA avait créé une « surface d’attaque dont la plupart des organisations ignorent même l’existence ». Il estime que les mesures de sécurité traditionnelles ne suffisent pas à se protéger contre ces nouveaux types de menaces.
Tout comme des agents IA compromis peuvent être transformés en armes pour voler des données ou manipuler des flux de travail, les deepfakes générés par l’IA s’imposent comme un autre outil puissant dans l’arsenal des attaquants — capable de diffuser de la désinformation, d’éroder la confiance et de permettre des escroqueries à grande échelle. Découvrez notre analyse approfondie des principaux outils pour les détecter et vous en protéger.

