Microsoft Copilot : un paramètre secret exploité pour voler des mots de passe

Original : Microsoft Copilot reveals secret input that allowed it to be hacked

Pourquoi c'est important

Cette faille illustre un nouveau vecteur d'attaque : extraire des secrets de sécurité via l'IA elle-même.

Des chercheurs de Varonis ont découvert une faille critique dans Microsoft 365 Copilot en interrogeant directement l'IA. Le paramètre non documenté ?autorun=1 permettait d'exécuter des commandes et de voler des données sans aucune confirmation de l'utilisateur.

Des chercheurs en sécurité de la société Varonis ont révélé avoir exploité une vulnérabilité majeure dans Microsoft 365 Copilot for Enterprise, en utilisant l'IA elle-même pour identifier la faille. Leur objectif : créer un exploit capable d'exfiltrer des données sensibles — dont des mots de passe — dès qu'une victime clique sur un lien malveillant.

Copilot refusait initialement d'exécuter des commandes sans confirmation explicite de l'utilisateur. Les chercheurs ont alors multiplié les questions sur les mécanismes de sécurité internes. Au fil des réponses, l'assistant a progressivement révélé des détails sur son architecture, jusqu'à divulguer un paramètre non documenté : ?autorun=1. Combiné au paramètre connu ?q=, ce dernier déclenchait silencieusement les commandes dès l'ouverture de l'URL.

« Au début, Copilot refusait, mais chaque refus révélait des détails techniques sur son architecture interne », a déclaré Lior Adar, chercheur senior chez Varonis. Microsoft a appliqué une première mitigation silencieuse en février, trois mois après le signalement, puis a déployé des correctifs complets mardi.

Source

arstechnica.com — Lire l'original →