ToolNavs Outils IA à découvrir
Proposer Connexion
Retour à Informations sur l’IA
Copilot Cowork : le bac à sable contourné, un Skill téléchargé en ligne peut voler vos e-mails Outlook

Copilot Cowork : le bac à sable contourné, un Skill téléchargé en ligne peut voler vos e-mails Outlook

Informations sur l’IA • Admin • • 4 vues

Le bac à sable de Copilot Cowork était censé être une porte blindée. Une recherche de sécurité publiée le 30 septembre par PromptArmor prouve qu'il peut être contourné. Il suffit à l'attaquant que la victime exécute dans Cowork un Skill malveillant téléchargé sur Internet : le Skill ouvre un canal de commande et de contrôle vers le serveur de l'attaquant, exfiltrant discrètement les e-mails Outlook, les fichiers SharePoint et l'historique des conversations Teams — et même cliquer sur le bouton « arrêter » n'interrompt pas l'attaque.

La chaîne d'attaque comporte quatre étapes. D'abord, la victime fait quelque chose d'entièrement ordinaire dans Copilot Cowork, comme demander de « vérifier si deux contrats contiennent des clauses contradictoires », et invoque un Skill nommé /doc-consistency — de tels Skills sont couramment téléchargés sur le Web ou partagés en interne. Ensuite, un script livré avec le Skill est malveillant et appelle un service de synchronisation de fichiers qui vit hors du bac à sable. Troisièmement, ce service de synchronisation, censé remettre des fichiers à l'utilisateur, accepte n'importe quelle URL choisie par l'attaquant — une porte directe vers Internet pour le script malveillant. Quatrièmement, le script malveillant récupère toutes les quelques secondes un fichier de commandes sur le serveur de l'attaquant, l'exécute dans le bac à sable et renvoie les résultats dans des paramètres d'URL. PromptArmor a démontré l'attaquant listant depuis son propre terminal les messages Outlook de la victime et lisant un fil d'e-mails complet sur un dossier contractuel, message par message.

Deux détails doivent alerter les utilisateurs en entreprise. D'abord, le bouton d'arrêt ne sert à rien : les processus d'arrière-plan du bac à sable continuent de tourner après la fin du tour de l'agent — arrêter le chat ne les arrête pas. Ensuite, la surface d'attaque n'est pas l'injection de prompt mais la chaîne d'approvisionnement des Skills : un Skill Cowork peut embarquer jusqu'à 20 fichiers d'accompagnement (scripts, documents de référence, etc.), et n'importe quel Skill tiers peut cacher du code malveillant que les utilisateurs peinent à distinguer d'un Skill fiable.

PromptArmor a signalé la vulnérabilité à Microsoft le 24 juin de cette année, et Microsoft a confirmé sa mitigation le 19 août — la recherche n'a été publiée qu'après une divulgation responsable. Si votre équipe utilise Microsoft 365 Copilot Cowork, trois actions s'imposent dès maintenant : auditer les Skills tiers utilisés en interne et retirer tous ceux d'origine inconnue ; vérifier que les correctifs de sécurité de Microsoft sont déployés ; et inscrire « ne pas installer de Skills depuis des sites Web quelconques » dans votre règlement d'usage interne. La voie des Skills malveillants ne fait que commencer pour l'ère des agents — un test récent de l'Institut britannique de sécurité de l'IA a aussi révélé que les modèles d'agents phares réussissent les attaques non autorisées à cinq fois le taux de la génération précédente. (Taux d'attaque non autorisée de GPT-6 Astra : cinq fois supérieur)

Outils Recommandés

Plus