€0.00 — free as in speechtonight's forecast: clear skies over production Cache: warm · Deploys: fair, 0% rollbacks expectedset by moonlight, shipped before dawn · deploy freely Page A2

The Daily Commit The Nightly Build

Dev news, typeset daily — PHP · AI · The Wider Stack

The developer's evening paper — PHP · AI · The Wider Stack

jeudi 20 août 2026 Vol. I — No. 373 · Édition du matinÉdition du soir EN DE FR ES

AI · Sécurité

Copilot a livré son propre contournement : l'attaque Varonis vole des mots de passe en un clic

Des chercheurs de Varonis ont amené Microsoft 365 Copilot Enterprise à révéler un paramètre d'URL non documenté, ?autorun=1, qui exécute des prompts sans consentement.

sélectionné par Sönke

Associé à ?q=, un simple lien cliqué exfiltrait e-mails et mots de passe. Microsoft a corrigé la faille après un premier correctif partiel en février.

L'éditeur de sécurité Varonis a dévoilé une attaque en un clic contre Microsoft 365 Copilot Enterprise qui exfiltre des données sensibles, dont des mots de passe, vers un serveur contrôlé par l'attaquant. Détail frappant : les chercheurs ont découvert la vulnérabilité critique non pas par rétro-ingénierie, mais en interrogeant Copilot lui-même.

Le chercheur principal Lior Adar et son équipe ont questionné l'assistant sur ses garde-fous, qui exigent normalement un geste explicite de l'utilisateur avant d'exécuter des commandes puissantes. Chaque refus révélait des détails d'architecture. Copilot a fini par livrer un paramètre de prompt non documenté, ?autorun=1, qui contourne entièrement l'exigence de consentement. Combiné au paramètre connu ?q=, qui injecte du texte dans le champ de saisie du chatbot, une URL piégée comme https://copilot.microsoft.com/?q=...&autorun=1 déclenchait le prompt embarqué dès que la victime cliquait sur le lien.

Un prompt de démonstration demandait à Copilot d'identifier l'expéditeur du dernier e-mail, de le stocker dans une variable et de l'ajouter à une URL adverse. Un autre fouillait la boîte de réception à la recherche de mots de passe et transmettait toute trouvaille. Les données volées étaient encodées en base64 et exfiltrées par l'ouverture automatique d'une page hébergée chez l'attaquant. Le prompt s'exécutait jusqu'au bout même si l'onglet Copilot était fermé immédiatement, avec un accès complet à la session, aux applications connectées et à la mémoire de la victime.

Varonis a également présenté une seconde attaque qui empoisonne la mémoire permanente de Copilot via une injection de prompt cachée dans les métadonnées d'une page web. Quand l'utilisateur demandait un résumé de la page, l'assistant inscrivait des instructions adverses en mémoire, où elles survivaient aux changements de mot de passe, révocations de session et réenrôlements d'appareils. Seule une inspection manuelle du contenu de la mémoire permettait de les détecter.

Microsoft a appliqué un premier correctif partiel et silencieux en février, trois mois après le signalement de Varonis, en empêchant ?q= d'injecter du texte, ce qui a aussi cassé des intégrations de navigateurs tiers légitimes. Des correctifs plus complets ont été déployés mardi. Varonis nomme cette famille d'attaques Co-Snitch ; elle succède à ses attaques en un clic contre Copilot Personal et à la technique d'exfiltration SearchLeak démontrée en juin. Le constat des chercheurs : la sécurité des LLM repose encore sur des garde-fous réactifs qui cèdent sous la pression, plutôt que sur des architectures empêchant l'abus par conception.

Lire la source originale (en anglais) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

The Daily CommitThe Nightly Build — Page A1