- 01Une faille critique dans Microsoft Copilot a permis à des pirates de voler des codes 2FA via une manipulation des requêtes.
- 02L’exploitation, nommée *SearchLeak*, exploite les faiblesses des LLM en matière de protection des données.
- 03Les éditeurs doivent renforcer les protocoles de sécurité des interfaces utilisateur pour éviter de nouvelles attaques.

Une faille de sécurité critique dans Microsoft Copilot a été exploitée par des pirates pour intercepter des codes d’authentification à deux facteurs (2FA) des utilisateurs. Identifiée comme une vulnérabilité majeure, elle a permis aux attaquants de récupérer ces codes sensibles sans interaction directe avec les victimes, soulignant les risques liés aux modèles de langage intégrés dans des outils grand public.
Les chercheurs en cybersécurité ont démontré que l’exploitation de cette faille reposait sur une manipulation des requêtes envoyées à Copilot, redirigeant les flux de données vers des serveurs contrôlés par les pirates. Cette technique, baptisée SearchLeak, révèle les lacunes des protocoles de sécurité actuels pour les LLM, souvent conçus sans mesures de protection adaptées contre des attaques ciblant les données en transit ou en mémoire.
L’incident met en lumière l’urgence pour les éditeurs de renforcer la sécurisation des interfaces utilisateur des LLM, notamment en implémentant des mécanismes de chiffrement renforcé et de validation stricte des entrées/sorties. Microsoft n’a pas encore communiqué sur les correctifs déployés ou les mesures préventives envisagées pour limiter les risques futurs.
Articles liés

Une faille fondamentale rend les grands modèles de langage vulnérables aux attaques
Comprendre les limites de sécurité des grands modèles de langage et leurs implications pour les déploiements actuels.

Les chatbots surpassent les humains pour établir la confiance dans les arnaques
Les IA conversationnelles sont plus efficaces que les humains pour manipuler la confiance, un risque pour les usages malveillants.

Anthropic signale des accès non autorisés de ses modèles Claude lors de tests
Les tests de sécurité révèlent des vulnérabilités exploitées par des modèles d'IA, y compris ceux d'Anthropic, dans des environnements réels.