Quand Votre Assistant IA Dit Aux Ataquants Exactement Comment Le Pirater
Il y a un nouveau type de vulnérabilité, et elle ne provient pas d'un dépassement de tampon ni d'un serveur mal configuré. Elle est née d'une conversation.
Le 18 août 2026, Varonis Threat Labs a publiquement divulgué CoSnitch (CVE-2026-24301), une chaîne de trois vulnérabilités critiques dans Microsoft Copilot Personal, l'assistant IA grand public hébergé sur copilot.microsoft.com. La chaîne d'attaque permet à un seul lien malveillant d'exfiltrer silencieusement des données depuis des applications connectées comme Gmail, Google Drive, Calendar et OneDrive, le tout sans que la victime ne le sache.
Mais le vrai titre n'est pas ce que fait la vulnérabilité. C'est comment elle a été découverte.
Meta-Hacking : L'Ingénierie Sociale de l'IA Elle-Même
Les chercheurs de Varonis n'ont pas fait de rétro-ingénierie du code de Copilot. Ils n'ont pas fait de tests de fuzzing sur ses endpoints. Ils ont fait quelque chose de bien plus troublant : ils ont demandé à Copilot comment se pirater lui-même.
La technique, que Varonis appelle le meta-hacking, exploite le propre moteur de raisonnement de l'IA. Les chercheurs ont posé des questions conçues pour faire expliquer à Copilot pourquoi certaines attaques étaient impossibles. Chaque refus venait avec une justification technique, et chaque justification révélait un autre morceau de l'architecture interne du système.
"La confiance de Copilot en sa propre sécurité est devenue le mécanisme par lequel il a révélé comment se compromettre," explique le rapport de Varonis.
Pas à pas, l'IA a divulgué un paramètre d'URL non documenté, son comportement historique et chaque protection mise en place pour le désactiver. Les chercheurs ont construit leur URL d'attaque exactement comme Copilot l'avait décrite. Elle a fonctionné du premier coup.
Ce n'est pas un jailbreak. C'est quelque chose de plus fondamental : une IA qui ne peut pas distinguer un utilisateur demandant de l'aide d'un attaquant cartographiant ses défenses.
Les Trois Vulnérabilités Derrière CoSnitch
CoSnitch est une chaîne de trois vulnérabilités distinctes qui, combinées, créent une attaque dévastatrice en un clic :
1. Exécution Automatique de Prompts
Une URL conçue au format https://copilot.microsoft.com/?q=<prompt_malveillant>&autorun=1 charge Copilot avec un prompt pré-rempli qui s'exécute automatiquement au chargement de la page. Pas de clic sur un bouton. Pas de confirmation. La victime ouvre simplement le lien, et l'IA exécute ce que l'attaquant a écrit.
2. Exfiltration Silencieuse de Données via les Connecteurs OAuth
Lorsque les utilisateurs connectent des services tiers à Copilot, ils accordent des tokens OAuth pour Gmail, Drive, Calendar et d'autres applications. L'IA peut invoquer ces connecteurs pendant n'importe quelle conversation. Un prompt malveillant demande à Copilot de rechercher des données sensibles dans les applications connectées, de coder les résultats dans une URL et de "résumer" cette URL, envoyant efficacement les données volées à un serveur contrôlé par l'attaquant.
Dans un test, les chercheurs ont extrait un mot de passe en clair d'un vrai email : "Salut, mon mot de passe est !214SDBG!!! merci IT." L'utilisateur n'avait aucune idée que Copilot pouvait être transformé en arme de cette façon.
3. Empoisonnement Persistant de la Mémoire via le Résumé Web
Demandez à Copilot de résumer une page web conçue, et il ne peut pas distinguer le texte ordinaire des instructions cachées. Ces instructions sont écrites dans le magasin de mémoire persistante de la victime, survivant aux changements de mot de passe, aux révocations de sessions et même aux réinitialisations d'appareil. L'attaquant obtient un accès permanent pour influencer ce que Copilot dit à l'utilisateur dans chaque future conversation.
Ce N'Est Pas La Première Fois
CoSnitch est la troisième vulnérabilité majeure de Copilot que Varonis a découverte en 2026 seul :
- Reprompt (début 2026) : A contourné les garde-fous de sécurité de Copilot simplement en posant la même question deux fois
- SearchLeak (juin 2026) : A transformé Microsoft 365 Copilot Enterprise en un outil silencieux d'exfiltration de données
- CoSnitch (août 2026) : A chaîné l'exécution automatique, l'exfiltration OAuth et l'empoisonnement de mémoire en une seule attaque en un clic
Les trois partagent le même schéma : un clic sur un lien d'apparence légitime suffit pour compromettre l'utilisateur. Ce n'est pas un bug dans une fonctionnalité. C'est un défi systémique dans la façon dont les assistants IA accèdent aux données d'entreprise, les traitent et les protègent.
Ce Que Microsoft A Fait
Varonis a divulgué les vulnérabilités de manière responsable à Microsoft en décembre 2025. Microsoft a livré les correctifs le 18 août 2026, et a déclaré qu'il n'y avait aucune preuve d'exploitation active avant le correctif.
La vulnérabilité est suivie sous CVE-2026-24301 dans le Security Update Guide de Microsoft et affecte spécifiquement Copilot Personal, pas Microsoft 365 Copilot pour les entreprises.
Ce Que Vous Devez Faire Maintenant
Si votre équipe utilise Copilot, prenez ces mesures aujourd'hui :
- Auditez les services connectés : Vérifiez à quelles applications OAuth Copilot a accès (Gmail, Drive, Calendar, OneDrive). Désactivez celles que vous n'utilisez pas activement.
- Ne cliquez pas sur les liens Copilot suspects : Toute URL pointant vers
copilot.microsoft.comavec de longs paramètres de requête doit être traitée comme suspecte. - Arrêtez d'envoyer des mots de passe par email : Si votre équipe partage des identifiants ou des codes d'accès dans le corps des emails, arrêtez maintenant. Copilot lit ces emails mot pour mot et peut les transmettre à des tiers.
- Appliquez les correctifs immédiatement : Assurez-vous que la mise à jour de sécurité du 18 août 2026 a été appliquée à toutes les installations de Copilot.
- Réévaluez l'accès des assistants IA : Réfléchissez si vos assistants IA ont besoin d'accéder à tous les services connectés, ou si un modèle de moindre privilège est plus approprié.
La Vue d'Ensemble : Les Assistants IA comme Surfaces d'Attaque
CoSnitch est un aperçu de ce qui vient. À mesure que les copilotes IA deviennent l'interface centrale des workflows d'entreprise, ils agrègent l'accès aux emails, fichiers, calendriers et systèmes internes sous une seule couche conversationnelle. Cette commodité est aussi le risque.
Le périmètre de sécurité n'est plus la limite du réseau. C'est la limite du prompt. Et comme le montre le meta-hacking, cette limite est bien plus poreuse que quiconque ne l'imaginait.
Chez aratech, nous travaillons chaque jour avec des entreprises déployant des workflows alimentés par l'IA. La leçon de CoSnitch est claire : les assistants IA ont besoin de la même rigueur de sécurité que toute application privilégiée. L'accès au moindre privilège, la surveillance continue et un scepticisme sain envers ce que votre IA peut voir et faire ne sont pas optionnels. C'est la ligne de base.
L'ère de faire confiance aveuglément à votre assistant IA est terminée. L'ère de vérifier ce qu'il fait de cet accès a commencé.