Copilot et la faille SearchLeak : quand l'IA devient une porte dérobée pour vos 2FA

En résumé

  • La faille SearchLeak (CVE-2025-32711) permettait aux attaquants d'exfiltrer des données sensibles
  • y compris des codes 2FA
  • via Microsoft 365 Copilot.
  • L'exploit fonctionnait même après la fermeture de la session de chat
  • contournant les garde-fous de sécurité habituels.
  • Microsoft a corrigé la vulnérabilité sans action requise de la part des utilisateurs
  • mais les bonnes pratiques de prompt engineering restent cruciales.

Une brèche critique dans les garde-fous de Copilot

L’industrie des LLM est souvent vue comme un accélérateur de productivité, mais la sécurité reste son talon d’Achille. Selon Ars Technica, une vulnérabilité critique baptisée SearchLeak a été découverte, permettant aux hackers de voler des codes 2FA directement depuis les utilisateurs de Microsoft Copilot. Cette faille, classée avec un score CVSS de 9.3 (critique) et identifiée par le numéro CVE-2025-32711, expose les limites de l’intégration des modèles d’IA dans les environnements professionnels.

Ce n’est pas une simple fuite de données passives. D’après TrueSec, l’exploit permettait aux attaquants de prendre le contrôle de Copilot pour extraire des données personnelles, même après la fermeture de la session de chat. Les mécanismes de protection traditionnels, supposant que la session est inactive à la fermeture, étaient contournés. Comme le souligne ZDNet, un simple lien malveillant suffisait pour initier cette attaque, démontrant que la surface d’attaque des assistants IA s’étend bien au-delà du code source.

Le mécanisme de l’attaque SearchLeak

La vulnérabilité SearchLeak exploitait une faille dans la gestion des requêtes contextuelles et des rappels de session par Copilot. Selon TrueSec, l’attaque ne nécessitait aucune action de la part de la victime au-delà de l’interaction initiale avec le lien ou le prompt piégé.

Le scénario impliquait une injection de prompt sophistiquée. L’attaquant pouvait forcer Copilot à agir comme un agent autonome, interrogeant les services Microsoft 365 connectés à l’identité de l’utilisateur. Une fois les données sensibles (emails, documents, notifications de codes 2FA) récupérées, l’IA les exfiltrait vers un point de terminaison contrôlé par l’attaquant.

Ce qui rend cette faille insidieuse, c’est sa persistance. D’après ZDNet, les attaquants pouvaient continuer à extraire des données même après la fermeture apparente du chat. Cela suggère que des états de session ou des tokens d’accès étaient mal gérés ou réutilisés par le backend, créant une fenêtre d’opportunité pour l’exfiltration silencieuse. Pour les développeurs et les équipes DevOps, cela rappelle que l’IA est un service connecté à notre identité numérique, avec tous les risques associés.

Mesures concrètes pour les développeurs

Cette faille, bien que corrigée, doit servir de leçon majeure pour l’intégration de l’IA. Voici les mesures prioritaires :

  • Séparer les identités : Ne jamais utiliser votre compte Microsoft 365 principal pour tester des prompts expérimentaux ou ouvrir des liens inconnus dans Copilot. Utilisez des comptes sandbox.
  • Auditer les permissions de l’IA : Vérifiez régulièrement quelles données Copilot peut accéder. L’IA ne devrait avoir accès qu’au strict nécessaire. Désactivez l’accès aux emails sensibles si inutile.
  • Former les équipes à la reconnaissance de liens malveillants : Puisque l’attaque pouvait être initiée par un simple lien, la sensibilisation au phishing reste cruciale. Tout lien demandant à Copilot de “résumer” ou “analyser” doit être traité avec suspicion.
  • Surveiller les logs d’activité Copilot : Pour les administrateurs, configurez l’alerting sur les activités anormales (exports massifs, accès hors contexte). Les logs peuvent révéler des tentatives d’exfiltration.
  • Isoler les environnements de développement : Assurez-vous que les environnements de test ne sont pas connectés aux données de production ou aux identités réelles des utilisateurs.
  • Mettre à jour les garde-fous locaux : Intégrez des vérifications dans vos pipelines CI/CD pour détecter les patterns de prompt injection ou les comportements anormaux des agents IA.

La sécurité de l’IA reste une course à l’armement

La correction de la faille CVE-2025-32711 par Microsoft, sans action requise de la part des clients, est une bonne nouvelle immédiate. Cependant, elle met en lumière un problème structurel : la sécurité des LLM est dynamique. Les attaquants cherchent constamment de nouvelles façons d’exploiter la capacité des IA à interagir avec des systèmes externes.

Pour les développeurs, le message est clair : l’IA multiplie la surface d’attaque. Il ne suffit plus de sécuriser son code ; il faut sécuriser l’agent qui l’écrit ou l’analyse. Comme le note Ars Technica, cette faille montre pourquoi l’approche actuelle de l’industrie échoue souvent : elle est réactive plutôt que proactive.

En attendant des standards plus robustes, la prudence reste votre meilleure défense. Traitez vos interactions avec Copilot comme une session administrateur : avec méfiance, vérification et limitation des privilèges. La productivité ne doit jamais se faire au prix de la sécurité de vos identités numériques.


Sources: https://arstechnica.com/security/2026/06/critical-copilot-vulnerability-allowed-hackers-to-seal-2fa-code-from-users/, https://www.truesec.com/hub/blog/novel-cyber-attack-exposes-microsoft-365-copilot, https://www.zdnet.com/article/copilot-steal-data-reprompt-vulnerability-microsoft