Méfiez-vous des liens trop bien déguisés quand vous surfez sur le Net. Une faille de sécurité vient d’être corrigée dans Microsoft Copilot, mais elle a de quoi donner des sueurs froides. Un simple clic sur un lien malveillant pouvait rediriger l’utilisateur vers sa propre boîte mail, ouvrant la porte à des vols de données ou des tentatives d’hameçonnage.
L’outil d’IA, censé nous simplifier la vie, est devenu un instant un vecteur d’attaque. Microsoft a réagi, mais l’incident rappelle que la confiance dans les assistants numériques ne doit jamais être aveugle. Voici ce qu’il faut retenir.
Copilot laissait fuiter vos données via un simple lien : voici l’essentiel.
- Une faille critique (CVE-2026-24301) permettait à un lien piégé d’ordonner à Copilot de siphonner mails, mots de passe, agenda et fichiers cloud, sans confirmation.
- La contamination persistait via la mémoire à long terme, rendant inutiles changement de mot de passe et déconnexion ; Microsoft a corrigé côté serveur le 18 août.
- C’est la 3e faille Copilot découverte par Varonis cette année : vérifiez votre mémoire et restez méfiant.
À l’origine de la faille, une révélation involontaire de Copilot
À l’origine de cette découverte, les chercheurs de Varonis ont interrogé Copilot avec insistance. En effet, ils voulaient comprendre pourquoi une commande ne s’exécutait pas. C’est ainsi que l’assistant a fini par mentionner un paramètre non documenté. De surcroît, il a expliqué les protections mises en place par Microsoft. En reproduisant l’adresse exacte, les experts ont contourné la sécurité. Autant dire que cette faille critique a été corrigée le 18 août. Elle porte la référence CVE-2026-24301.
En ce qui concerne l’attaque CoSnitch, un simple clic suffisait
CoSnitch reposait sur un lien piégé. À vrai dire, il suffisait d’un clic pour que Copilot s’ouvre. Par ailleurs, l’assistant exécutait immédiatement l’instruction sans confirmation. De ce fait, il parcourait la boîte mail, l’agenda et le cloud. Il regroupait ensuite les données dans une adresse web. Pour les outils de surveillance, cela ressemblait à une page ordinaire. En définitive, cette opération permettait d’extraire des informations sensibles.
Des données très variées étaient exposées
Au-delà de la simple collecte, les tests ont révélé l’ampleur du risque. En premier lieu, des mots de passe envoyés par e-mail ont été récupérés. Ensuite, des détails de réunions comme les participants ou les lieux ont fuité. De plus, les noms de fichiers du cloud ont été exposés. Parallèlement, l’historique des conversations antérieures devenait accessible. Autrement dit, l’assistant livrait une vue complète sur la vie numérique. C’est pourquoi cette faille a été jugée critique.
La mémoire à long terme complique tout
S’agissant de la persistance, le problème ne venait pas des identifiants. En l’occurrence, Copilot conserve des instructions dans sa mémoire à long terme. De fait, un résumé de page piégée suffisait à l’enregistrer. Par la suite, changer de mot de passe n’effaçait rien. De même, se déconnecter de toutes les sessions restait inefficace. Il en résulte que ces réflexes de sécurité habituels ne suffisaient pas. En somme, la contamination persistait malgré les précautions.
Un correctif a été déployé côté serveur
Quant aux mesures prises, Microsoft a corrigé la faille sur ses serveurs. Il est vrai qu’aucune installation n’est nécessaire pour les utilisateurs. Par ailleurs, Varonis n’a trouvé aucun signe d’exploitation réelle. Toutefois, les utilisateurs peuvent vérifier leur mémoire. Pour cela, il faut ouvrir le bouton Compte sur copilot.microsoft.com. De cette manière, chaque entrée devient visible et supprimable. Enfin, tout élément inhabituel doit alerter immédiatement.
Sur un plan plus général, ce n’est pas un cas isolé
Enfin, CoSnitch s’inscrit dans une série. En effet, c’est la troisième faille Copilot découverte par Varonis cette année. Qui plus est, les deux précédentes suivaient le même schéma. À savoir un simple clic sur un lien d’apparence inoffensive. De ce fait, la répétition interroge sur la robustesse de l’assistant. Par voie de conséquence, ces révélations rappellent l’importance de la vigilance. En définitive, les failles des IA restent un terrain sensible.
- Partager l'article :
