Un chercheur en sécurité a démontré la création d’un ver auto-propageant capable de s’infiltrer dans des documents Word et de détourner Microsoft Copilot via des injections d’invites invisibles.
Cette attaque, de type ver, utilise des injections d’invites dissimulées dans des documents Word. Ces instructions invisibles se propagent automatiquement à de nouveaux fichiers chaque fois qu’ils sont réutilisés. Le chercheur a ainsi mis en évidence une vulnérabilité significative.
Le mécanisme permet au ver de prendre le contrôle de Microsoft Copilot pour Word. En se cachant dans les documents, il peut potentiellement manipuler les actions de l’assistant IA sans que l’utilisateur n’en ait conscience. La nature auto-propageante de l’attaque amplifie le risque.
Microsoft a confirmé l’existence de cette faille de sécurité. Cependant, l’entreprise n’a pas réussi à la corriger après 144 jours et deux tentatives. Cette situation soulève des questions quant à la robustesse des protections actuelles des outils d’IA générative.
La persistance de cette vulnérabilité souligne les défis continus en matière de sécurité des systèmes d’intelligence artificielle intégrés aux applications courantes.
Source : The Decoder