Security Blog

Les agents d'IA sont désormais des cibles d'hameçonnage

#213

October 2, 2026 · By Marketing team

← All posts

EchoLeak (CVE-2025-32711) a été la première exploitation sans clic visant un agent d'IA : une instruction dissimululée dans un e-mail a retourné Microsoft 365 Copilot contre son propre utilisateur, sans aucun clic. La défense qui compte n'est pas de détecter chaque injection de prompt, mais de faire en sorte qu'un agent détourné ne puisse pas atteindre vos identifiants.

Personne n'a cliqué, et ils se sont fait hameçonner quand même. L'e-mail d'hameçonnage a toujours eu besoin, à l'autre bout, d'un humain crédule : quelqu'un pour cliquer sur le lien, saisir le mot de passe, valider la demande. EchoLeak ne s'en est pas soucié. Il n'y avait pas d'humain à tromper. La cible, c'était l'agent.

C'est ce que l'on continue à mal comprendre à ce sujet. Il n'y avait pas de lien malveillant à éviter, pas de pièce jointe à ne pas ouvrir, pas de page de connexion sur laquelle ne pas se faire avoir. La victime n'a rien fait, parce qu'il n'y avait rien à faire. L'attaque s'est déroulée intégralement sur l'agent.

La forme de l'attaque

CVE-2025-32711 [3], découverte par Aim Labs [1], notée 9,3 par Microsoft [2]. Un attaquant envoie un e-mail d'apparence banale à quelqu'un au sein d'une organisation utilisant Microsoft 365 Copilot. Dissimulées dans cet e-mail figurent des instructions écrites pour le modèle, pas pour l'être humain. L'être humain n'a jamais à les lire. À un moment donné, Copilot fait ce pour quoi il est conçu : il va chercher dans le monde de l'utilisateur pour répondre à une question, et son propre mécanisme de récupération ramène l'e-mail empoisonné avec tout le reste. Les instructions malveillantes se retrouvent alors dans le contexte du modèle, indissociables de la tâche légitime. Le modèle les suit. Il rassemble tout ce qu'il peut atteindre, SharePoint, OneDrive, Teams, les éléments que cet utilisateur a le droit de consulter, et l'agent fait ressortir les données via l'URL d'une image markdown pointant vers le serveur de l'attaquant [1]. Le navigateur récupère l'image. La requête transporte le secret. Zéro clic, du début à la fin.

Microsoft l'a corrigée côté serveur, sans action requise de la part des clients, et a indiqué n'avoir aucune preuve d'une exploitation en conditions réelles [2]. La recherche a été publiée en juin 2025 [4]. La faille précise est refermée. La forme, elle, ne l'est pas.

Remarquez ce qui a réellement fait le travail. L'attaquant n'a jamais forcé l'entrée. Il n'a jamais touché à SharePoint, jamais volé de mot de passe, jamais exécuté de code sur la machine de qui que ce soit. Il a écrit un e-mail. L'agent a fait tout le reste, en utilisant un accès qu'il détenait déjà, pour le compte d'un utilisateur qui ne l'avait jamais demandé. Le danger n'était pas un intrus que vous pouviez bloquer à la porte. C'était votre propre assistant, retourné au milieu d'une phrase et pointé vers vous.

Pourquoi celle-ci compte plus qu'une CVE

L'injection de prompt n'est pas un bug que l'on finit par corriger. Un grand modèle de langage suit les instructions présentes dans son contexte. Ce n'est pas un défaut du produit, c'est le produit. Tant que du texte non fiable peut atteindre le contexte — et c'est le cas pour tout agent utile —, une fraction des injections passera entre les mailles des classificateurs. Vous finirez par utiliser un agent à qui l'on a discrètement demandé de faire quelque chose que vous n'aviez pas demandé. Considérez cela comme une certitude, parce que ceux qui vous attaquent le considèrent déjà ainsi.

La question cesse donc d'être : comment empêcher chaque instruction malveillante d'entrer. Vous ne gagnerez pas cette course de façon nette, pas plus que vous ne pouvez trier à l'avance toute une chaîne d'approvisionnement. La vraie question est celle à laquelle l'architecture peut réellement répondre.

> Quand votre agent se retourne contre vous, que peut-il atteindre ?

Dans la plupart des configurations, la réponse honnête est : tout. L'agent s'exécute avec un accès ambiant étendu, une large concession de permissions permanentes, parce que c'était le moyen simple de le rendre utile. Il peut voir l'intégralité du partage. Il peut énumérer. Il peut déambuler. EchoLeak a précisément armé cela. Le détournement était l'étincelle, mais l'étendue des dégâts, c'était l'accès.

Gardez les actifs sensibles hors de portée

C'est autour de cela que Clavitor est construit, plus précisément pour les identifiants. Nous ne promettons pas d'arrêter l'injection de prompt, et nous ne nous plaçons pas devant vos documents. Ce que nous refusons, c'est le buffet libre. Un agent sur Clavitor ne peut pas atteindre un identifiant qui ne lui a pas été explicitement désigné. Il n'y a pas de liste à lire, pas de recherche, pas de découverte : l'énumération est impossible au niveau du protocole, pas simplement limitée en fréquence. L'identifiant est récupéré à la demande, à l'instant exact de son utilisation, jamais stocké, jamais mis en cache, disparu ensuite. Chaque accès est journalisé avec un acteur précis. L'autorisation est liée à la machine à laquelle elle a été délivrée, si bien qu'extraite et rejouée depuis ailleurs, elle est tout simplement refusée. Elle est enfin soumise à un débit limité : un agent qui dépasse son lot habituel déclenche une alerte et se verrouille au lieu de parcourir tout le coffre.

Appliquez le mode opératoire d'EchoLeak à cela, et l'attaque s'enlise. Un agent détourné peut toujours recevoir l'ordre d'aller collecter des secrets. Il n'a simplement nulle part où les collecter. Il ne peut pas demander quels identifiants existent. Il ne peut pas extraire ceux qui ne lui ont jamais été accordés. Celui qu'il détient légitimement à cet instant, utilisé en direct, peut être détourné pour cet instant — et c'est la limite honnête de cette affirmation, aucune architecture ne réécrit les lois de la physique. Mais le geste qui rend ces attaques dévastatrices, une seule compromission atteignant tout d'un coup, est précisément celui qui ne fonctionne pas. Un accès ambiant étendu transforme un e-mail habilement rédigé en violation de données. Un accès limité, nommé et audité transforme le même e-mail en une requête journalisée pour une seule chose que l'agent détenait déjà, et rien d'autre.

Personne n'a cliqué. Ce n'est pas l'échec, c'est l'avenir. L'agent est désormais la surface d'attaque. Cessez donc de lui remettre les clés de tout en espérant que le classificateur tiendra. Accordez-lui l'usage de exactement ce pour quoi il a été nommé, avec trace écrite, et veillez à ce que, lorsqu'il se retourne, la pièce dans laquelle il entre soit presque vide.

Clavitor est le coffre à identifiants conçu pour les agents d'IA, et contre eux.

Sources

1. Aim Labs — Analyse d'EchoLeak, la première vulnérabilité d'IA sans clic permettant l'exfiltration de données depuis Microsoft 365 Copilot (publié via Cato Networks) 2. Microsoft Security Response Center — CVE-2025-32711 (note CVSS 9,3 attribuée par Microsoft) 3. NVD — CVE-2025-32711 (score de base NIST 7,5 ; Microsoft 9,3) 4. The Hacker News — Une vulnérabilité d'IA sans clic expose les données de Microsoft 365 Copilot sans interaction de l'utilisateur