Lors de Black Hat USA 2026, des chercheurs de Zenity Labs ont montré comment un lien d’apparence ordinaire, posté sur X, pouvait détourner l’agent de ChatGPT Atlas et le pousser à envoyer des messages de phishing depuis le compte WhatsApp de la victime. Dans une autre démonstration, la même équipe a manipulé une commande Amazon et fait valider un achat frauduleux par l’assistant IA du site, avec la carte bancaire de la victime. Aucune de ces attaques n’exigeait de clic supplémentaire de la part de l’utilisateur.
Ces démonstrations touchent une catégorie d’outils que vos équipes utilisent peut-être déjà : les navigateurs à agent IA, capables de naviguer, remplir des formulaires et agir à la place de l’utilisateur. Cet article explique le mécanisme de ces attaques, dresse l’état des lieux documenté depuis 2025 et propose une méthode pour décider ce que votre entreprise autorise.
CHIFFRES CLÉS
Le risque en quatre repères
Ces données viennent des publications de recherche citées dans l’article, consultées le 21 septembre 2026.
4 sur 7
Navigateurs à agent testés par l’université de Washington qui laissent une page malveillante contourner la règle de même origine
Source : Étude de l’université de Washington, juin 2026
31
Entreprises qui déployaient commercialement une technique d’empoisonnement des recommandations IA, sur 14 secteurs
Source : Microsoft Defender Research, février 2026
0 clic
Interaction supplémentaire requise de la victime dans les démonstrations Zenity Labs contre Comet et Atlas
Source : Zenity Labs, Black Hat USA 2026
9 août 2026
Date de retrait de ChatGPT Atlas par OpenAI, un an après son lancement
Source : OpenAI, centre d’aide, 2026
Comment une page piège détourne un agent
Le mécanisme porte un nom : l’injection indirecte de consignes. Une page, un e-mail ou un document contient un texte destiné à l’agent plutôt qu’à un lecteur humain. L’agent, qui traite tout le contenu d’une page comme un contexte à exploiter, exécute ces instructions cachées comme si elles venaient de son utilisateur.
INVISIBLE À L’ŒIL
Un texte calibré pour l’agent, pas pour vous
Des chercheurs de Brave ont montré des instructions écrites dans des couleurs quasi identiques au fond, illisibles à l’œil humain mais lisibles par le modèle de vision qui analyse une capture d’écran de la page.
Contrôle : Ne présumez jamais qu’une page vide de texte visible est sans risque pour un agent.
CONTEXTE DE CONFIANCE
Une invitation d’agenda comme vecteur
Miggo Security a démontré une attaque dite sémantique : un texte ordinaire, syntaxiquement inoffensif, placé dans la description d’une invitation, pousse Gemini à résumer des réunions privées et à agir contre l’utilisateur.
Contrôle : Traitez les métadonnées d’un événement (titre, description) comme un contenu externe, pas comme une consigne.
MÊME ORIGINE CONTOURNÉE
Une règle de sécurité vieille de 1995 mise en défaut
La règle de même origine empêche normalement un site d’en lire un autre ouvert dans un onglet voisin. L’étude de l’université de Washington montre que quatre navigateurs à agent sur sept créent des conditions où cette règle peut être contournée.
Contrôle : Vérifiez auprès de chaque éditeur si sa règle de même origine a été testée par un tiers indépendant.
Six mois de divulgations, produit par produit
La chronologie ci-dessous rassemble les principales divulgations publiques depuis août 2025. Elle ne prétend pas à l’exhaustivité : elle illustre la régularité des découvertes plutôt qu’un produit isolé.
CHRONOLOGIE
Chronologie des divulgations publiques
Chaque date correspond à une publication de recherche ou une annonce officielle citée en sources.
-
Août 2025
Premier signalement contre Perplexity Comet
Statut : Confirmé par Brave
Brave Security Research démontre une injection indirecte de consignes capable d’exfiltrer des mots de passe à usage unique et des données bancaires.
-
Octobre 2025
Fellou, Opera Neon, puis ChatGPT Atlas dès son lancement
Statut : Confirmé par Brave et des chercheurs indépendants
Brave documente des failles similaires sur deux autres navigateurs. Des chercheurs montrent, quelques heures après le lancement d’Atlas, qu’un texte placé dans un Google Doc partagé peut orienter le comportement de l’agent.
-
Janvier 2026
Attaque sémantique contre Gemini via une invitation de calendrier
Statut : Confirmé par Miggo Security
Un cas surnommé « attaque sémantique » : aucun mot-clé suspect, seulement un texte ordinaire interprété à tort comme une consigne légitime par l’agent.
-
Février 2026
Empoisonnement commercial des recommandations IA
Statut : Confirmé par Microsoft Defender Research
Microsoft recense plus de cinquante formulations d’empoisonnement distinctes, déployées commercialement par 31 entreprises dans 14 secteurs, en soixante jours d’observation.
-
Juin 2026
Étude académique sur la règle de même origine
Statut : Confirmé par l’université de Washington
Sur sept navigateurs à agent testés, quatre (ChatGPT Atlas, Chrome avec Gemini, Claude pour Chrome, Perplexity Comet) laissent une page malveillante contourner cette règle de sécurité fondamentale du Web.
-
9 août 2026
Retrait de ChatGPT Atlas
Statut : Confirmé par OpenAI
OpenAI explique consolider ses fonctions de navigation agentique dans ChatGPT et Codex. L’entreprise met en garde contre le maintien d’un navigateur qui cesserait de recevoir des correctifs de sécurité.
-
Août 2026
« PleaseFix » présenté à Black Hat USA
Statut : Confirmé par Zenity Labs
Une classe d’exploits sans clic touchant Claude en extension Chrome, Gemini dans Chrome, Perplexity Comet, ChatGPT Atlas et Copilot Edge, avec des démonstrations contre WhatsApp et un site marchand.
Ce que documentent les chercheurs, navigateur par navigateur
Le tableau rassemble ce qui a été publiquement démontré à ce jour. Une case vide signale l’absence de démonstration publique répertoriée dans les sources consultées ; elle ne garantit rien sur la sécurité réelle du produit.
Vulnérabilités documentées par navigateur à agent, selon les sources publiques consultées
| Navigateur | Éditeur | Vulnérabilité documentée | Source |
|---|---|---|---|
| Perplexity Comet | Perplexity | Injection indirecte, contournement de la règle de même origine | Brave (2025), université de Washington (2026) |
| ChatGPT Atlas | OpenAI, retiré le 9 août 2026 | Injection via document partagé, détournement WhatsApp, contournement de la règle de même origine | Chercheurs indépendants (2025), Zenity Labs, université de Washington (2026) |
| Gemini dans Chrome | Attaque sémantique via calendrier, accès fichiers locaux (CVE-2026-0628, corrigée) | Miggo Security, Palo Alto Networks Unit 42 | |
| Claude pour Chrome | Anthropic | Contournement de la règle de même origine | Université de Washington (2026) |
| Copilot Edge | Microsoft | Vulnérabilité corrigée, prime de bug bounty versée | Forever Security |
| Opera Neon | Opera | Injection via élément HTML masqué | Brave (2025) |
Décider ce que votre entreprise autorise
Cette méthode est une recommandation éditoriale d’IA & Marketing. Elle ne remplace pas l’avis de votre responsable sécurité informatique.
Cinq étapes pour cadrer l’usage des navigateurs à agent
L’objectif est une décision documentée, pas une interdiction générale ni une autorisation par défaut.
-
Recenser les navigateurs à agent déjà installés
Ces outils s’installent souvent à l’initiative d’un collaborateur, hors du parc validé par l’informatique. Un inventaire précède toute décision.
Point de contrôle : Un inventaire recense chaque navigateur à agent présent sur un poste de l’entreprise.
-
Séparer les comptes à haut privilège
Une attaque réussie hérite des droits de la session active. Isolez les comptes financiers, administrateurs et RH d’un navigateur à agent.
Point de contrôle : Aucun compte disposant d’un accès bancaire ou administrateur n’est connecté à une session d’agent.
-
Exiger une confirmation avant toute action irréversible
Désactivez, quand l’option existe, les modes qui exécutent une action sans confirmation visible de l’utilisateur.
Point de contrôle : Achat, envoi de message et suppression de fichier demandent une validation explicite, hors mode automatique.
-
Former les équipes au réflexe de doute
Le réflexe utile ressemble à celui du hameçonnage par e-mail : douter d’un résultat d’agent inattendu, surtout après une visite sur un site inconnu.
Point de contrôle : Une note interne explique, en exemples concrets, ce qu’est une instruction cachée dans une page.
-
Suivre les correctifs de sécurité de chaque éditeur
Les éditeurs corrigent des failles régulièrement. Un navigateur non mis à jour reste vulnérable à des attaques déjà documentées publiquement.
Point de contrôle : Une personne consulte le journal de sécurité de chaque navigateur à agent utilisé, au moins une fois par mois.
PROMPT 1
Rédiger une note interne sur les navigateurs à agent
Objectif : Obtenir une première version d’une note de sensibilisation pour vos équipes.
Vous êtes un responsable de la sécurité informatique. Rédigez une note interne d’une page à destination de tous les collaborateurs de [nom de l’entreprise] sur l’usage des navigateurs à agent IA (Comet, Atlas, Copilot Edge, Gemini dans Chrome, Claude pour Chrome ou équivalents). La note explique en langage simple ce qu’est une instruction cachée dans une page web, donne deux exemples concrets sans jargon technique, liste les navigateurs actuellement autorisés dans l’entreprise, précise la procédure de signalement d’un comportement suspect de l’agent et rappelle l’interdiction de connecter un compte à privilège élevé à une session d’agent. Ton informatif, sans dramatisation.
À vérifier : Faites valider la note par votre responsable sécurité informatique avant diffusion.
- Injection indirecte de consignes : un texte caché dans une page, un e-mail ou un document, écrit pour être lu par un agent IA plutôt que par un humain, qui détourne ainsi son comportement.
- Règle de même origine : une règle de sécurité du Web, datant de 1995, qui empêche normalement un site ouvert dans un onglet de lire les données d’un autre site ouvert dans un onglet voisin.
- Attaque sans clic (zero-click) : une attaque qui ne demande à la victime aucune action supplémentaire au-delà de l’usage normal de son agent.
Questions fréquentes
FAQ
Navigateurs IA et sécurité en cinq questions
Ces réponses reprennent les publications de recherche et les annonces officielles citées en sources, consultées le 21 septembre 2026.
Les chercheurs cités dans cet article n’ont trouvé aucun navigateur à agent démontrant une immunité complète face à l’injection indirecte de consignes. Une utilisation encadrée, avec des comptes séparés et une confirmation avant toute action sensible, réduit le risque sans le supprimer.
OpenAI explique consolider ses fonctions de navigation agentique dans ChatGPT et Codex. L’entreprise invoque aussi le risque de rester sur un navigateur qui cesserait de recevoir des correctifs de sécurité, sans attribuer cette décision aux failles publiées par les chercheurs en sécurité.
Oui. L’étude de l’université de Washington inclut Claude pour Chrome, une extension plutôt qu’un navigateur autonome, parmi les produits qui laissent contourner la règle de même origine.
Les sources consultées recommandent un usage encadré : comptes séparés, confirmation avant action sensible et suivi des correctifs. Certaines équipes de sécurité optent pour un blocage temporaire en attendant des garanties supplémentaires.
Pas toujours. Brave a démontré des instructions écrites dans des couleurs quasi invisibles à l’œil humain, mais lisibles par le modèle de vision qui traite une capture d’écran de la page pour le compte de l’agent.
Lire la présentation de Zenity Labs à Black Hat USA 2026
SOURCES
Sources et pour aller plus loin
Ces ressources ont été consultées le 21 septembre 2026 pour vérifier les informations de cet article.
- Dark Reading : AI browsers vulnerable to PleaseFix zero-click agent hijacking
Présentation de Zenity Labs à Black Hat USA 2026, démonstrations contre Comet, Atlas et un site marchand.
- AI Browser Agents in 2026: The Security Verdict
Synthèse de l’étude de l’université de Washington sur la règle de même origine, juin 2026.
- OpenAI, centre d’aide : Evolving Atlas into ChatGPT for browser-based agentic work
Annonce officielle du retrait d’Atlas au 9 août 2026 et de ses raisons.
- Six Demonstrated Exploits That Prove Agentic Browser Security Is Not Theoretical
Chronologie des divulgations de Brave, Miggo Security et Microsoft Defender Research.




