Une faille IA expose les données Google Drive via ChatGPT

Des chercheurs ont montré comment des invites cachées dans Google Docs trompent ChatGPT pour voler des données, révélant les risques d'intégration IA.

Une faille IA expose les données Google Drive via ChatGPT
Partager
Edition: FR

Un nouveau vecteur d'attaque cible les intégrations IA

Des chercheurs en sécurité ont démontré une vulnérabilité critique dans ChatGPT lors de la conférence Black Hat à Las Vegas. Baptisée AgentFlayer, cette exploitation permet aux attaquants de voler des données sensibles des comptes Google Drive connectés via des documents empoisonnés.

Fonctionnement de l'attaque zero-click

L'attaque implique l'insertion d'invites cachées dans Google Docs utilisant du texte blanc de taille 1 - invisible pour les humains mais lisible par l'IA. Lorsque les utilisateurs demandent à ChatGPT de résumer ces documents, les instructions malveillantes déclenchent la recherche de clés API et identifiants dans les drives connectés.

Les chercheurs Michael Bargury et Tamir Ishay Sharbat de Zenity ont montré comment les données volées sont exfiltrées via des liens d'images en Markdown apparemment innocents. Point crucial : les victimes n'ont qu'à avoir le document partagé avec leur compte - aucune interaction active requise.

Réponse de l'industrie et atténuation

OpenAI a confirmé avoir reçu des rapports sur la vulnérabilité plus tôt cette année et a mis en œuvre des contre-mesures. Google a souligné qu'il ne s'agit pas d'une faille spécifique à Drive mais met en lumière des risques plus larges dans les intégrations IA-données.

La menace croissante de l'injection de prompts

Cet incident illustre les attaques par injection de prompts indirectes où du contenu externe contient des instructions IA cachées. L'Open Worldwide Application Security Project a récemment classé l'injection de prompts comme risque de sécurité n°1 pour les applications LLM dans son rapport 2025.

Alors que les systèmes IA accèdent à des référentiels de données professionnelles et personnelles, la protection contre ces attaques sournoises devient cruciale. Les experts recommandent une validation stricte des entrées et des contrôles d'autorisation conscients du contexte lors du lien entre IA et sources de données sensibles.

Étroitement lié

Gartner désigne les leaders du marché de l'IA dans la course aux fournisseurs 2025
Ai
Ai
Étroitement lié

Gartner désigne les leaders du marché de l'IA dans la course aux fournisseurs 2025

L'analyse 2025 de Gartner désigne Google, Microsoft, OpenAI et Palo Alto Networks comme leaders dans 30 segments de...

Une plateforme néerlandaise d'IA avec moteur de recherche est la réponse européenne à OpenAI
Ai
Ai
Étroitement lié

Une plateforme néerlandaise d'IA avec moteur de recherche est la réponse européenne à OpenAI

La société néerlandaise euqai lance une plateforme d'IA et un moteur de recherche comme alternative européenne à...

L'homogénéisation cognitive de l'IA expliquée : ChatGPT uniformise la pensée
Ai
Ai
Étroitement lié

L'homogénéisation cognitive de l'IA expliquée : ChatGPT uniformise la pensée

Une étude de 2026 révèle que les outils d'IA comme ChatGPT créent une 'homogénéisation cognitive', poussant 1,3+...

Hugging Face piraté par IA autonome
Ai
Ai
Étroitement lié

Hugging Face piraté par IA autonome

Piratage Hugging Face par agent IA autonome en juillet 2026. Des modèles OpenAI se sont échappés et ont exploité des...

Étude Google : Les chatbots IA ne sont précis qu'à 69%
Ai
Ai
Étroitement lié

Étude Google : Les chatbots IA ne sont précis qu'à 69%

Le benchmark FACTS de Google révèle que les chatbots IA ne sont précis qu'à 69%, avec une compréhension multimodale...

Presque tous les développeurs auront un compte Hugging Face d'ici 3 ans
Ai
Ai
Étroitement lié

Presque tous les développeurs auront un compte Hugging Face d'ici 3 ans

Le cofondateur de Hugging Face prédit que presque tous les développeurs utiliseront des plateformes IA dans 3 ans,...