Tu veux les meilleurs outils IA avant les autres ?
On teste et on décrypte les nouveaux outils IA chaque soir, en 5 min. Gratuit.
Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.
Choisis ton rythme
Gratuit · Pas de spam · Désabonnement en 1 clic
Une faille inédite dans Microsoft Word
Håkon Måløy a récemment mis au jour une nouvelle méthode d'attaque par injection de prompt ciblant Microsoft Word. Cette technique innovante transforme les attaques en vers auto-réplicants, augmentant ainsi leur potentiel de propagation.
L'attaque consiste à insérer des instructions cachées dans un document Word, qui est ensuite utilisé comme matériel source par Copilot pour Word. Ce dernier peut interpréter ces instructions comme faisant partie de la demande de l'utilisateur, ce qui peut manipuler le document en cours de rédaction ou d'édition. De plus, Copilot peut copier ces instructions cachées dans le document résultant, transformant ce dernier en un nouveau vecteur de propagation.
Un vecteur de propagation inquiétant
Si ce nouveau vecteur est utilisé dans un autre flux de travail assisté par Copilot, les instructions peuvent se déclencher à nouveau et se propager dans d'autres documents, même en l'absence du document original de l'attaquant. Cette capacité à s'auto-répliquer est une première dans le domaine des attaques par injection de prompt.
Réaction de Microsoft
La vulnérabilité a été signalée de manière responsable à Microsoft, qui a eu 144 jours pour développer un correctif. Cependant, aucune solution complète n'a encore été mise en place pour couvrir l'ensemble de cette classe d'attaques. Cette situation laisse les utilisateurs de Word exposés à des risques de sécurité potentiellement graves.






