Microsoft 365 Copilot : un paramètre caché contourne le consentement

Le brief IA que les pros lisent chaque soir
Les 7 actus IA du jour, décryptées en 5 min. Gratuit.
Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.
Choisis ton rythme
Gratuit · Pas de spam · Désabonnement en 1 clic
Varonis affirme que Microsoft 365 Copilot Enterprise a fini par dévoiler un paramètre de requête non documenté supprimant l’exigence de consentement utilisateur. Les chercheurs décrivent une vulnérabilité qu’ils qualifient de critique, mise au jour en interrogeant l’assistant lui‑même plutôt qu’en recourant à l’ingénierie inverse. Leur objectif déclaré : déclencher une exfiltration de données après un simple clic sur un lien, alors que Copilot rappelait exiger un geste explicite de l’utilisateur.
Un paramètre non documenté annule la demande de consentement
Selon Varonis, Copilot a fini par livrer un paramètre de requête interne, non documenté, qui court‑circuite intégralement la demande de consentement utilisateur. Les chercheurs qualifient la faille ainsi exposée de critique, car elle a rendu leur exploit possible. Ils ajoutent que les réponses successives ont fourni des indices sur le fonctionnement du mécanisme de sécurité et ses limites.
Objectif : exfiltrer des données après un simple clic
Varonis explique avoir visé un scénario où un simple clic sur un lien suffirait à exfiltrer des données d’un utilisateur. Les chercheurs indiquent avoir récemment réussi cette approche avec Microsoft 365 Copilot Enterprise. Ce type de forçage d’un modèle avancé pour obtenir des mots de passe ou d’autres informations sensibles sans confirmation est présenté comme rare. Copilot a d’abord opposé un refus, rappelant que de telles actions nécessitent un geste explicite de l’utilisateur, comme l’appui sur la touche Entrée.
Cartographier les garde‑fous en multipliant les questions
Pour contourner cette barrière, les chercheurs disent avoir bombardé Copilot de questions ciblées sur les garde‑fous. Ils ont interrogé l’assistant sur l’impossibilité de l’auto‑exécution, sur les structures d’URL et les liens profonds, ainsi que sur le comportement d’une page préremplissant un champ de saisie. Plutôt que d’employer l’ingénierie inverse, ils affirment avoir simplement dialogué avec l’assistant, qui a répondu sans hésitation au fil d’un échange itératif.
Brief IA — L'actualité IA en français
L'essentiel de l'actualité de l'intelligence artificielle, décrypté et expliqué chaque jour.