Une attaque IA « zombie » montre comment ChatGPT peut divulguer vos secrets

"ZombieAgent" AI agent vulnerability discovered by Radware security researchers, depicted as a hooded hacker figure (ZombieAgent) connecting to various AI services (ChatGPT) and enterprise applications (Gmail, Outlook, Google Drive, GitHub, Teams) via neural pathways.

Image: Generated via Google’s Nano Banana

Jan 12, 2026
4 minute read
eWeek content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

ChatGPT, le chatbot le plus populaire au monde avec plus de 800 millions d’utilisateurs hebdomadaires, vient de rappeler brutalement que la commodité peut avoir un prix. 

L’entreprise de sécurité Radware a révélé une nouvelle technique d’attaque, baptisée « ZombieAgent », qui pourrait transformer l’assistant IA en voleur de données furtif, voire en espion persistant au sein des comptes des utilisateurs.

ZombieAgent exploite les Connectors de ChatGPT — la fonctionnalité qui relie le chatbot à Gmail, Outlook, Google Drive, GitHub, Teams, Jira et d’autres systèmes externes. Bien que conçue pour rendre ChatGPT plus utile, cette connexion offre aux attaquants un point d’appui pour extraire secrètement des informations sensibles.

La démonstration de Radware présente plusieurs types d’attaques. Dans une attaque sans clic, un attaquant envoie un e-mail malveillant. Si l’utilisateur demande à ChatGPT d’effectuer une tâche liée à Gmail, l’IA lit les instructions cachées dans l’e-mail et exfiltre les données via les serveurs d’OpenAI « avant même que l’utilisateur ne voie le contenu », selon Radware.

Une variante nécessitant un clic fonctionne de manière similaire, mais repose sur le partage par l’utilisateur d’un fichier malveillant avec ChatGPT. Une fois le fichier lu, le chatbot exécute les instructions pour divulguer des données ou va même jusqu’à modifier sa mémoire afin de permettre une exfiltration persistante. Cette persistance signifie que les attaquants pourraient récolter en continu des informations sensibles issues de chaque conversation, indéfiniment.

Le « zombie » qui ne veut pas partir

Ce qui rend cette attaque véritablement unique, c’est sa persistance. Normalement, si vous fermez une fenêtre de discussion, les instructions « empoisonnées » devraient disparaître. Mais le chatbot dispose désormais d’une fonctionnalité « Memory » qui se souvient de certaines choses à votre sujet pour se montrer plus utile.

Radware a découvert qu’il était possible de tromper l’IA pour lui faire enregistrer des règles malveillantes dans sa mémoire à long terme. Une fois ces règles en place, l’attaquant n’a plus besoin d’envoyer un autre e-mail. Chaque fois que l’utilisateur démarre une nouvelle conversation, l’IA consulte sa mémoire, repère les règles d’« espionnage » de l’attaquant et continue de voler des données.

« ZombieAgent illustre une faiblesse structurelle critique des plateformes d’IA agentique actuelles. » Pascal Geenens, VP of Threat Intelligence chez Radware, a averti, « Les entreprises s’appuient sur ces agents pour prendre des décisions et accéder à des systèmes sensibles, mais elles ne savent pas comment les agents interprètent les contenus non fiables ni quelles actions ils exécutent dans le cloud. Cela crée un angle mort dangereux que les attaquants exploitent déjà. »

Contournement technique

Advertisement

ZombieAgent contourne les protections existantes d’OpenAI. ChatGPT refuse désormais d’ajouter des paramètres aux URL, mais les attaquants peuvent utiliser des URL préconstruites spécifiques à certains caractères pour exfiltrer les données, une lettre ou un chiffre à la fois. Cette astuce permet aux attaquants d’exfiltrer des informations sans jamais demander à l’IA de « modifier » les URL.

Radware explique : « Cette combinaison d’un accès étendu aux connecteurs et d’une injection de prompts invisible ou quasi invisible amplifie considérablement l’impact réel et la faisabilité des attaques que nous décrivons. »

La vulnérabilité a été signalée à OpenAI via Bugcrowd en septembre 2025 et corrigée à la mi-décembre. Le chercheur de Radware Zvika Babo a souligné que, même après ces correctifs, les risques fondamentaux liés à l’injection indirecte de prompts restent. Les attaques démontrent à quel point il est facile de manipuler les agents IA par l’intermédiaire des contenus qu’ils sont conçus pour lire et traiter.

Ce que cela signifie pour vous

Même si la faille « ZombieAgent » en particulier a été corrigée, le problème sous-jacent demeure : les modèles d’IA ont du mal à distinguer une commande utile de l’utilisateur d’une instruction malveillante cachée dans un document ou un e-mail.

Comme l’a expliqué Geenens lors d’un entretien avec Dark Reading : « Je compare parfois l’IA à un bébé doté d’un cerveau gigantesque. Elle est très naïve, tout en possédant les connaissances du monde et en ayant accès à tous vos secrets. Il n’est donc pas nécessaire de recourir à un dépassement de tampon ou à un codage spécial. Non. Il suffit de lui parler et de la convaincre de faire quelque chose qu’elle n’était pas censée faire au départ. »

Pour l’instant, la meilleure défense consiste à faire preuve de prudence quant aux applications que vous connectez à vos assistants IA et à vérifier régulièrement ce que votre IA a « mémorisé » à votre sujet dans ses paramètres.

Advertisement

À lire également : la dernière mise à jour de sécurité de ChatGPT Atlas d’OpenAI souligne pourquoi l’injection de prompts reste une cible mouvante pour les agents IA.

Aminu Abdullahi

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.