Tu codes avec l’IA ?
Outils, agents et nouveautés dev IA décryptés, chaque soir en 5 min. Gratuit.
Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.
Choisis ton rythme
Gratuit · Pas de spam · Désabonnement en 1 clic
Microsoft Copilot vulnérable : un ver se propage via Word
Un chercheur en sécurité a démontré comment une attaque par injection de prompt dans Microsoft Copilot pour Word peut se propager de manière autonome. Håkon Måløy décrit une attaque de type ver : un attaquant cache des instructions dans un document en utilisant du texte blanc sur fond blanc avec une taille de police minuscule. Les lecteurs ne peuvent pas le voir, mais Copilot peut le faire, car il supprime la couleur et la taille de la police avant de traiter le document.
Lorsque quelqu'un utilise ce document comme source, Copilot exécute les instructions cachées et les copie dans le nouveau fichier. Ce fichier devient alors un vecteur de propagation. Si ce fichier est utilisé comme modèle, l'attaque se déclenche à nouveau. Une analyse de marché compromise provenant d'internet pourrait manipuler un rapport financier, qui infecterait ensuite d'autres rapports.
Microsoft a confirmé ce comportement le 31 mars. Deux tentatives de correction ont échoué. Après 144 jours, Måløy a publié ses conclusions sans qu'aucune solution ne soit mise en place, bien qu'il ait retenu le texte de la charge utile. Le chercheur en IA Andreas Kirsch a récemment plaisanté en souhaitant que quelqu'un construise exactement ce ver pour convaincre les sceptiques que les risques de sécurité liés à l'IA sont réels. Maintenant, il existe. Les injections de prompt restent un problème de sécurité non résolu dans le domaine de l'IA.





