Microsoft Copilot : une simple URL pouvait déclencher une exfiltration de données
Des chercheurs en sécurité ont montré qu’un lien Copilot pouvait cacher des instructions d’attaque dans un paramètre d’URL, puis lancer une chaîne d’exfiltration de données après un seul clic. Microsoft a depuis corrigé le problème, mais l’affaire rappelle une règle simple : dans un assistant IA connecté aux données de l’entreprise, l’URL peut devenir une surface d’attaque. ([varonis.com](https://www.varonis.com/blog/reprompt?utm_source=openai))
Fil « Faille dans Microsoft Copilot »

Les chercheurs de Varonis ont décrit une attaque baptisée Reprompt : un lien légitime vers Microsoft Copilot pouvait embarquer des instructions malveillantes dans le paramètre d’URL q (le champ qui sert normalement à préremplir une requête de recherche ou de chat). Selon leur analyse, l’attaque pouvait se déclencher après un seul clic dans une session déjà authentifiée, sans privilège spécial ni extension supplémentaire. (varonis.com)
Ce qui s’est passé
Le scénario décrit par les chercheurs est le suivant : la victime ouvre un lien Copilot piégé, Copilot reçoit les instructions cachées dans l’URL, puis enchaîne des requêtes qui peuvent remonter des données accessibles au compte connecté. Les sources consultées expliquent que l’attaque exploitait une chaîne de plusieurs faiblesses : injection de prompt par paramètre (le texte de l’URL est traité comme une instruction), collision de rendu HTML (le contenu est traité avant d’être entièrement filtré), et un contournement du Content Security Policy (CSP, politique de sécurité du navigateur qui limite les requêtes réseau) via un service Bing agissant comme relais. (varonis.com)
Pourquoi c’est important pour une équipe dev
Le point clé n’est pas seulement la faille ponctuelle ; c’est le modèle de risque. Un assistant IA connecté à des données de travail hérite souvent des droits de l’utilisateur connecté, donc si le compte voit des mails, des fichiers OneDrive ou des documents SharePoint, l’assistant peut aussi les exposer. Microsoft documente d’ailleurs que Copilot peut s’appuyer sur les données de travail de l’utilisateur, et que des protections contre les attaques de prompt injection existent désormais côté produit et dans Defender for Office 365. (support.microsoft.com)
« Le problème n’est pas seulement le modèle ; c’est tout ce qu’il peut toucher. » (varonis.com)
Ce que ça change concrètement
Pour les équipes qui utilisent des assistants de code, des agents ou des copilotes internes, l’enseignement est très pratique : ne faites jamais confiance à un paramètre d’URL, à un document ou à un message comme s’il s’agissait d’une consigne sûre. Les mécanismes d’injection de prompt restent une catégorie d’attaque active, et Microsoft a déjà publié des conseils de défense autour du filtrage d’entrée, de la séparation stricte entre contenu utilisateur et instructions système, et des garde-fous sur ce que l’IA a le droit de lire ou d’écrire. (learn.microsoft.com)
Impact pratique pour un développeur
Concrètement, si votre équipe branche Copilot, un agent ou un autre assistant à des données sensibles, il faut traiter le produit comme un client privilégié et non comme un simple moteur de recherche. Les réflexes utiles sont simples : limiter les droits de l’identité utilisée, surveiller les accès via l’audit, activer les contrôles anti-exfiltration, et tester régulièrement les liens, paramètres et documents qui nourrissent l’assistant. C’est exactement le type de risque que ce genre de recherche met en lumière : l’IA n’invente pas seulement du texte, elle agit aussi sur le contexte qu’on lui donne. (varonis.com)