ChatbotSécurité

Aucun clic, aucune alerte : comment un agent IA peut être détourné à votre insu

Aucun navigateur à agent IA n'a démontré d'immunité complète aux instructions cachées dans une page. Chronologie, tableau par produit et méthode pour cadrer l'usage en entreprise.

Lors de Black Hat USA 2026, des chercheurs de Zenity Labs ont montré comment un lien d’apparence ordinaire, posté sur X, pouvait détourner l’agent de ChatGPT Atlas et le pousser à envoyer des messages de phishing depuis le compte WhatsApp de la victime. Dans une autre démonstration, la même équipe a manipulé une commande Amazon et fait valider un achat frauduleux par l’assistant IA du site, avec la carte bancaire de la victime. Aucune de ces attaques n’exigeait de clic supplémentaire de la part de l’utilisateur.

Ces démonstrations touchent une catégorie d’outils que vos équipes utilisent peut-être déjà : les navigateurs à agent IA, capables de naviguer, remplir des formulaires et agir à la place de l’utilisateur. Cet article explique le mécanisme de ces attaques, dresse l’état des lieux documenté depuis 2025 et propose une méthode pour décider ce que votre entreprise autorise.

CHIFFRES CLÉS

Le risque en quatre repères

Ces données viennent des publications de recherche citées dans l’article, consultées le 21 septembre 2026.

4 sur 7

Navigateurs à agent testés par l’université de Washington qui laissent une page malveillante contourner la règle de même origine

Source : Étude de l’université de Washington, juin 2026

31

Entreprises qui déployaient commercialement une technique d’empoisonnement des recommandations IA, sur 14 secteurs

Source : Microsoft Defender Research, février 2026

0 clic

Interaction supplémentaire requise de la victime dans les démonstrations Zenity Labs contre Comet et Atlas

Source : Zenity Labs, Black Hat USA 2026

9 août 2026

Date de retrait de ChatGPT Atlas par OpenAI, un an après son lancement

Source : OpenAI, centre d’aide, 2026

Comment une page piège détourne un agent

Le mécanisme porte un nom : l’injection indirecte de consignes. Une page, un e-mail ou un document contient un texte destiné à l’agent plutôt qu’à un lecteur humain. L’agent, qui traite tout le contenu d’une page comme un contexte à exploiter, exécute ces instructions cachées comme si elles venaient de son utilisateur.

INVISIBLE À L’ŒIL

Un texte calibré pour l’agent, pas pour vous

Des chercheurs de Brave ont montré des instructions écrites dans des couleurs quasi identiques au fond, illisibles à l’œil humain mais lisibles par le modèle de vision qui analyse une capture d’écran de la page.

Contrôle : Ne présumez jamais qu’une page vide de texte visible est sans risque pour un agent.

CONTEXTE DE CONFIANCE

Une invitation d’agenda comme vecteur

Miggo Security a démontré une attaque dite sémantique : un texte ordinaire, syntaxiquement inoffensif, placé dans la description d’une invitation, pousse Gemini à résumer des réunions privées et à agir contre l’utilisateur.

Contrôle : Traitez les métadonnées d’un événement (titre, description) comme un contenu externe, pas comme une consigne.

MÊME ORIGINE CONTOURNÉE

Une règle de sécurité vieille de 1995 mise en défaut

La règle de même origine empêche normalement un site d’en lire un autre ouvert dans un onglet voisin. L’étude de l’université de Washington montre que quatre navigateurs à agent sur sept créent des conditions où cette règle peut être contournée.

Contrôle : Vérifiez auprès de chaque éditeur si sa règle de même origine a été testée par un tiers indépendant.

Six mois de divulgations, produit par produit

La chronologie ci-dessous rassemble les principales divulgations publiques depuis août 2025. Elle ne prétend pas à l’exhaustivité : elle illustre la régularité des découvertes plutôt qu’un produit isolé.

CHRONOLOGIE

Chronologie des divulgations publiques

Chaque date correspond à une publication de recherche ou une annonce officielle citée en sources.

  1. Août 2025

    Premier signalement contre Perplexity Comet

    Statut : Confirmé par Brave

    Brave Security Research démontre une injection indirecte de consignes capable d’exfiltrer des mots de passe à usage unique et des données bancaires.

  2. Octobre 2025

    Fellou, Opera Neon, puis ChatGPT Atlas dès son lancement

    Statut : Confirmé par Brave et des chercheurs indépendants

    Brave documente des failles similaires sur deux autres navigateurs. Des chercheurs montrent, quelques heures après le lancement d’Atlas, qu’un texte placé dans un Google Doc partagé peut orienter le comportement de l’agent.

  3. Janvier 2026

    Attaque sémantique contre Gemini via une invitation de calendrier

    Statut : Confirmé par Miggo Security

    Un cas surnommé « attaque sémantique » : aucun mot-clé suspect, seulement un texte ordinaire interprété à tort comme une consigne légitime par l’agent.

  4. Février 2026

    Empoisonnement commercial des recommandations IA

    Statut : Confirmé par Microsoft Defender Research

    Microsoft recense plus de cinquante formulations d’empoisonnement distinctes, déployées commercialement par 31 entreprises dans 14 secteurs, en soixante jours d’observation.

  5. Juin 2026

    Étude académique sur la règle de même origine

    Statut : Confirmé par l’université de Washington

    Sur sept navigateurs à agent testés, quatre (ChatGPT Atlas, Chrome avec Gemini, Claude pour Chrome, Perplexity Comet) laissent une page malveillante contourner cette règle de sécurité fondamentale du Web.

  6. 9 août 2026

    Retrait de ChatGPT Atlas

    Statut : Confirmé par OpenAI

    OpenAI explique consolider ses fonctions de navigation agentique dans ChatGPT et Codex. L’entreprise met en garde contre le maintien d’un navigateur qui cesserait de recevoir des correctifs de sécurité.

  7. Août 2026

    « PleaseFix » présenté à Black Hat USA

    Statut : Confirmé par Zenity Labs

    Une classe d’exploits sans clic touchant Claude en extension Chrome, Gemini dans Chrome, Perplexity Comet, ChatGPT Atlas et Copilot Edge, avec des démonstrations contre WhatsApp et un site marchand.

Ce que documentent les chercheurs, navigateur par navigateur

Le tableau rassemble ce qui a été publiquement démontré à ce jour. Une case vide signale l’absence de démonstration publique répertoriée dans les sources consultées ; elle ne garantit rien sur la sécurité réelle du produit.

Vulnérabilités documentées par navigateur à agent, selon les sources publiques consultées

Navigateur Éditeur Vulnérabilité documentée Source
Perplexity Comet Perplexity Injection indirecte, contournement de la règle de même origine Brave (2025), université de Washington (2026)
ChatGPT Atlas OpenAI, retiré le 9 août 2026 Injection via document partagé, détournement WhatsApp, contournement de la règle de même origine Chercheurs indépendants (2025), Zenity Labs, université de Washington (2026)
Gemini dans Chrome Google Attaque sémantique via calendrier, accès fichiers locaux (CVE-2026-0628, corrigée) Miggo Security, Palo Alto Networks Unit 42
Claude pour Chrome Anthropic Contournement de la règle de même origine Université de Washington (2026)
Copilot Edge Microsoft Vulnérabilité corrigée, prime de bug bounty versée Forever Security
Opera Neon Opera Injection via élément HTML masqué Brave (2025)

Décider ce que votre entreprise autorise

Cette méthode est une recommandation éditoriale d’IA & Marketing. Elle ne remplace pas l’avis de votre responsable sécurité informatique.

Cinq étapes pour cadrer l’usage des navigateurs à agent

L’objectif est une décision documentée, pas une interdiction générale ni une autorisation par défaut.

  1. Recenser les navigateurs à agent déjà installés

    Ces outils s’installent souvent à l’initiative d’un collaborateur, hors du parc validé par l’informatique. Un inventaire précède toute décision.

    Point de contrôle : Un inventaire recense chaque navigateur à agent présent sur un poste de l’entreprise.

  2. Séparer les comptes à haut privilège

    Une attaque réussie hérite des droits de la session active. Isolez les comptes financiers, administrateurs et RH d’un navigateur à agent.

    Point de contrôle : Aucun compte disposant d’un accès bancaire ou administrateur n’est connecté à une session d’agent.

  3. Exiger une confirmation avant toute action irréversible

    Désactivez, quand l’option existe, les modes qui exécutent une action sans confirmation visible de l’utilisateur.

    Point de contrôle : Achat, envoi de message et suppression de fichier demandent une validation explicite, hors mode automatique.

  4. Former les équipes au réflexe de doute

    Le réflexe utile ressemble à celui du hameçonnage par e-mail : douter d’un résultat d’agent inattendu, surtout après une visite sur un site inconnu.

    Point de contrôle : Une note interne explique, en exemples concrets, ce qu’est une instruction cachée dans une page.

  5. Suivre les correctifs de sécurité de chaque éditeur

    Les éditeurs corrigent des failles régulièrement. Un navigateur non mis à jour reste vulnérable à des attaques déjà documentées publiquement.

    Point de contrôle : Une personne consulte le journal de sécurité de chaque navigateur à agent utilisé, au moins une fois par mois.

PROMPT 1

Rédiger une note interne sur les navigateurs à agent

Objectif : Obtenir une première version d’une note de sensibilisation pour vos équipes.

Vous êtes un responsable de la sécurité informatique. Rédigez une note interne d’une page à destination de tous les collaborateurs de [nom de l’entreprise] sur l’usage des navigateurs à agent IA (Comet, Atlas, Copilot Edge, Gemini dans Chrome, Claude pour Chrome ou équivalents). La note explique en langage simple ce qu’est une instruction cachée dans une page web, donne deux exemples concrets sans jargon technique, liste les navigateurs actuellement autorisés dans l’entreprise, précise la procédure de signalement d’un comportement suspect de l’agent et rappelle l’interdiction de connecter un compte à privilège élevé à une session d’agent. Ton informatif, sans dramatisation.

À vérifier : Faites valider la note par votre responsable sécurité informatique avant diffusion.

  • Injection indirecte de consignes : un texte caché dans une page, un e-mail ou un document, écrit pour être lu par un agent IA plutôt que par un humain, qui détourne ainsi son comportement.
  • Règle de même origine : une règle de sécurité du Web, datant de 1995, qui empêche normalement un site ouvert dans un onglet de lire les données d’un autre site ouvert dans un onglet voisin.
  • Attaque sans clic (zero-click) : une attaque qui ne demande à la victime aucune action supplémentaire au-delà de l’usage normal de son agent.

Questions fréquentes

FAQ

Navigateurs IA et sécurité en cinq questions

Ces réponses reprennent les publications de recherche et les annonces officielles citées en sources, consultées le 21 septembre 2026.

Les chercheurs cités dans cet article n’ont trouvé aucun navigateur à agent démontrant une immunité complète face à l’injection indirecte de consignes. Une utilisation encadrée, avec des comptes séparés et une confirmation avant toute action sensible, réduit le risque sans le supprimer.

OpenAI explique consolider ses fonctions de navigation agentique dans ChatGPT et Codex. L’entreprise invoque aussi le risque de rester sur un navigateur qui cesserait de recevoir des correctifs de sécurité, sans attribuer cette décision aux failles publiées par les chercheurs en sécurité.

Oui. L’étude de l’université de Washington inclut Claude pour Chrome, une extension plutôt qu’un navigateur autonome, parmi les produits qui laissent contourner la règle de même origine.

Les sources consultées recommandent un usage encadré : comptes séparés, confirmation avant action sensible et suivi des correctifs. Certaines équipes de sécurité optent pour un blocage temporaire en attendant des garanties supplémentaires.

Pas toujours. Brave a démontré des instructions écrites dans des couleurs quasi invisibles à l’œil humain, mais lisibles par le modèle de vision qui traite une capture d’écran de la page pour le compte de l’agent.

Lire la présentation de Zenity Labs à Black Hat USA 2026

SOURCES

Sources et pour aller plus loin

Ces ressources ont été consultées le 21 septembre 2026 pour vérifier les informations de cet article.

Afficher plus

Damien LADURELLE

Après un long moment en tant que gérant d'une agence web & communication à Lille, j'ai rejoint les rangs de l'entreprise au poste de Directeur Marketing et Communication dans une holding. Aujourd'hui, j'accompagne TPE & PME dans leur croissance digitale grâce notamment à l'aide des dernières innovations technologiques. Toujours à la recherche de nouvelles façons de se démarquer, d'innover, de dépasser les barrières du "casual".

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Bouton retour en haut de la page