Selon les chercheurs en cybersécurité , Microsoft 365 Copilot est susceptible d'être victime d' une faille de fuite d'écho en mode zéro clic

Publicité
Written by mis à jour: 16 Juin 2025 17:43 IST
Points forts
  • Une faille « zero-click » permettait de pirater Microsoft 365 Copilot
  • L’attaque passait par des messages cachés dans des images ou sur Teams
  • Microsoft a corrigé la faille et aucun utilisateur n’a été touché

Photo Credit: Reuters

Selon certaines informations , une vulnérabilité « zero-click » existait dans Microsoft 365 Copilot , le chatbot d' intelligence artificielle ( IA) d'entreprise compatible avec tous les programmes Office . Selon une société de cybersécurité , une faille dans le chatbot pouvait être exploitée par un simple SMS . Une fois compromis , le chatbot pouvait être programmé pour obtenir des données privées sur l' appareil de l'utilisateur et les transmettre au pirate . Fait remarquable , le géant du logiciel de Redmond a affirmé avoir corrigé la vulnérabilité et qu'aucun utilisateur n'avait été impacté.

Aim Security, une start-up spécialisée dans la sécurité de l' IA , a décrit la vulnérabilité « zéro-clic » et comment les chercheurs ont pu l'exploiter dans un article de blog . Il est intéressant de noter qu'une attaque « zéro-clic » est une tentative de piratage où la cible n'a pas besoin de cliquer sur une URL ni de télécharger un fichier pour déclencher l' attaque . La tentative de piratage peut être déclenchée par une simple action, comme l' ouverture d'un e - mail.

Selon les recherches de l' entreprise de cybersécurité , les chatbots IA peuvent être dangereux, notamment s'ils possèdent une capacité d'agent , c'est -à - dire la capacité d' un chatbot IA à accéder à des ressources et à effectuer des actions. Par exemple , Copilot peut se connecter à OneDrive et récupérer des informations à partir d'un fichier qui y est stocké afin de répondre à une demande d'utilisateur .

Les chercheurs affirment que des classificateurs d'attaque par injection croisée (XPIA) ont été utilisés pour lancer l' attaque. Ce type d' injection se produit lorsqu'un attaquant modifie les entrées de plusieurs invites, sessions ou messages afin d' influencer ou de réguler le comportement d'un système d'IA . Le message malveillant est souvent ajouté par des instructions intégrées , du texte caché ou invisible , ou des fichiers joints .

Les chercheurs ont envoyé par e-mail la solution de contournement XPIA . Ils ont également démontré que la même chose pouvait être accomplie en utilisant une image (en insérant la commande malveillante dans le texte alternatif ) ou même Microsoft Teams (en exécutant une requête GET pour une URL malveillante ). Dans ce dernier cas, les utilisateurs n'ont aucune action spécifique à effectuer pour que la tentative de piratage soit déclenchée , mais dans les deux autres techniques , ils doivent tout de même poser une question concernant l' e - mail ou l' image .

Selon un article de Fortune , un représentant de Microsoft a reconnu la vulnérabilité et a félicité Aim pour avoir repéré et signalé le problème. Il a informé la publication que le problème avait été résolu et qu'aucun utilisateur n'était impacté .
 

télécharger le fichier texte ci-dessous

Advertisement
Popular Brands
#Dernières histoires
  1. La mise à jour de Samsung One UI 8 élimine l'option de déverrouillage OEM pour le flashage de ROM personnalis
  2. Avant ses débuts attendus , le prix, le design et les spécifications de l' Oppo Reno 14FS 5G ont été divulgué
  3. Apple ajoute des catégories plus détaillées au système de classification par âge de l' App Store
  4. Les Google Pixel Buds 2a, Pixel Watch 4 et Pixel 10 Pro XL ont été repérés dans le coloris pierre de lune
  5. Il a été rapporté que WhatsApp teste une fonctionnalité qui vous permet d' importer des photos de profil depui
  6. Pour les fans de Nintendo , un ensemble de répliques Lego Game Boy au format 1:1 a été publié
  7. Grâce à l' utilisation d' un bracelet, Meta peut taper et naviguer sans clavier ni souris
  8. Certification coréenne présumée pour les Samsung Galaxy Tab S11, Galaxy S11 Ultra et Galaxy S10 Lite ; fuite d
  9. À partir du 25 août , les liens Google raccourcis à l'aide de Google URL Shortener ne fonctionneront plus
  10. Des versions bêta publiques de macOS 26, iPadOS 26 et watchOS 26 avec de nouvelles fonctionnalités et une conc
Download Our Apps
Available in Hindi
© Copyright Red Pixels Ventures Limited 2025. All rights reserved.