Une étude révèle une faille de sécurité capable de transformer le navigateur ChatGPT Atlas, récemment lancé par OpenAI, en vecteur d’attaque contre ses propres utilisateurs.
Selon une étude de LayerX, la faiblesse réside dans la manière dont les navigateurs IA assimilent le contenu web.
Le billet de blog de LayerX montre qu’il ne s’agit pas d’un simple bug logiciel. C’est une faille critique permettant à des acteurs malveillants d’injecter des commandes cachées dans le système de mémoire de ChatGPT, puis de les utiliser pour compromettre des appareils et dérober des données sensibles sur plusieurs plateformes. Le moment est particulièrement mal choisi, puisque OpenAI a déployé Atlas auprès d’une audience de 800 millions d’utilisateurs hebdomadaires la semaine dernière.
La méthode d’attaque
Comment fonctionne-t-elle ? Une attaque sophistiquée par falsification de requête intersite, ou CSRF, retourne la fonctionnalité de mémoire de ChatGPT contre l’utilisateur. Les attaquants attirent leurs victimes vers des pages piégées par hameçonnage, puis envoient des requêtes falsifiées qui exploitent des sessions déjà authentifiées.
Ces directives cachées sont dissimulées dans la mémoire de ChatGPT comme des passagers clandestins, puis se réveillent lors de requêtes ordinaires en apparence inoffensives. L’IA peut être poussée à récupérer du code distant depuis des serveurs contrôlés par les attaquants ou à produire d’autres sorties malveillantes. Des analystes en sécurité ont découvert que la contamination suit l’utilisateur et persiste sur les appareils et les navigateurs associés au même compte, ce qui complique considérablement le nettoyage.
Ce qui aggrave la situation, c’est qu’Atlas conserve par défaut les identifiants ChatGPT à portée de main. Cette commodité offre aux attaques CSRF une piste toute tracée. Ajoutez à cela les fonctionnalités agentiques du navigateur, capables d’exécuter des tâches de manière autonome, et le risque augmente rapidement, amplifié par le pouvoir de décision de l’IA sur les données et les systèmes des utilisateurs.
Atlas sous pression
Face aux navigateurs établis, l’écart est flagrant. Lors de tests menés avec 103 attaques d’hameçonnage réelles, Atlas n’en a bloqué que 5,8 %. Chrome et Edge ont obtenu des taux compris entre 47 et 53 %.
Une enquête plus approfondie menée par Brave a mis au jour des techniques d’injection indirecte de prompts qui introduisent des commandes dans des pages web, voire dans des captures d’écran. Il peut en résulter une exfiltration discrète de données ou des actions menées à l’insu total de l’utilisateur.
Le problème fondamental tient à une frontière floue. Les navigateurs IA mélangent les instructions fiables de l’utilisateur et le contenu web non fiable. Les professionnels de la sécurité avertissent que les attaquants peuvent dissimuler des instructions dans du texte blanc sur fond blanc, ou dans des extraits lisibles par machine que les utilisateurs ne remarqueront pas, mais que l’IA traitera tout de même.
Des mesures s’imposent
Dane Stuckey, directeur de la sécurité des systèmes d’information d’OpenAI, a reconnu que l’injection de prompts reste un problème de sécurité inédit et non résolu, malgré la mise en place d’exercices de red teaming et de systèmes de réponse rapide.
Pour une protection immédiate, les spécialistes du secteur recommandent vivement de mettre à jour ou de désinstaller le navigateur Atlas jusqu’à la publication de correctifs officiels. Les organisations doivent révoquer les jetons d’authentification existants et utiliser une protection des terminaux pour surveiller tout accès non autorisé aux magasins d’identifiants.
Les professionnels de la sécurité recommandent également de former les utilisateurs aux bonnes pratiques concernant les outils d’IA et à la détection des applications clientes non fiables, car cette vulnérabilité montre comment les plateformes d’IA peuvent devenir de nouvelles voies d’exploitation informatique dans de nombreux secteurs.
Une action en justice pour décès injustifié contre OpenAI affirme que l’entreprise avait discrètement assoupli les garde-fous de ChatGPT concernant les conversations sur l’automutilation.
Cet article a été relu par Antony Peyton.


