Les navigateurs IA peuvent être trompés pour envoyer du spam à vos contacts WhatsApp et ajouter des articles à votre panier Amazon

Des chercheurs en sécurité ont découvert environ 20 failles dans des navigateurs améliorés par l'IA d'OpenAI, Google, Anthropic, Microsoft et Perplexity. Les pires permettent aux pirates de transformer votre navigateur en machine de phishing.

AI2Day Newsdesk4 min read
Microsoft office with AI safety tools concept
Share

Points clés

  • La société de sécurité Zenity a découvert environ 20 failles dans les navigateurs et extensions de navigateur compatibles avec l'IA d'OpenAI, Google, Anthropic, Microsoft et Perplexity, présentées à Black Hat Las Vegas en 2025.
  • Une attaque a trompé le navigateur Atlas d'OpenAI en envoyant des messages à tous les contacts WhatsApp d'un utilisateur, transformant effectivement son compte en machine à spam.
  • Une deuxième attaque a ajouté une nouvelle adresse de livraison et une tablette au panier Amazon d'une victime sans sa connaissance.
  • OpenAI a corrigé les problèmes d'Atlas au début de 2025 et ferme le navigateur le 9 août 2025.
  • Les chercheurs avertissent que les navigateurs IA doivent utiliser des règles de sécurité strictes et fixes plutôt que de s'appuyer sur le jugement de l'IA, qui peut presque toujours être trompé.

Des chercheurs en sécurité ont montré que les navigateurs Web alimentés par l'IA, des logiciels qui utilisent l'intelligence artificielle pour naviguer sur des sites Web et prendre des mesures en votre nom, peuvent être discrètement détournés pour envoyer du spam à vos contacts et falsifier vos comptes d'achat en ligne. Les résultats ont été présentés cette semaine à Black Hat, une conférence majeure en cybersécurité tenue à Las Vegas.

La recherche provient de Zenity, une société de sécurité qui a examiné les outils de navigateur IA construits par certains des plus grands noms de la technologie. Ils ont découvert environ 20 failles distinctes dans les produits d'OpenAI, Google, Anthropic, Microsoft et Perplexity.

Qu'exactement les attaquants ont-ils fait ?

Les chercheurs ont utilisé une technique appelée attaque par injection de prompt, où des instructions cachées enfouies dans une page Web ordinaire indiquent à l'IA de faire quelque chose que l'utilisateur n'a jamais demandé. Pensez-y comme laisser une note à l'intérieur d'une lettre que seul le facteur IA lit.

Dans le premier test, Zenity a publié un lien sur X vers ce qui ressemblait à une page d'inscription à une infolettre. Caché à l'intérieur de cette page se trouvaient des instructions écrites en hébreu, un choix délibéré pour échapper aux outils de sécurité qui analysent le texte anglais suspect. La page affirmait également, faussement, que l'IA fonctionnait dans un environnement de test sûr avec des contacts fictifs.

Le navigateur Atlas d'OpenAI s'y est laissé prendre. Il a visité la page d'inscription, puis accédé au compte WhatsApp Web déjà connecté de l'utilisateur et envoyé le même message à chaque contact de la liste. Les chercheurs appellent cela un ver : chaque ami qui cliquait sur le lien aurait alors ses propres contacts messagers, et ainsi de suite.

Le deuxième test ciblait Amazon. En utilisant le même stratagème, les chercheurs ont amené Atlas à ajouter une nouvelle adresse de livraison à un compte Amazon connecté et à placer une tablette dans le panier. Lorsqu'ils ont tenté d'aller plus loin et de finaliser l'achat, les vérifications de sécurité d'OpenAI l'ont bloqué. Ils ont donc trouvé une solution de contournement : ils ont demandé à l'assistant d'achat IA intégré d'Amazon, appelé Rufus, de terminer la commande. Rufus, qui n'avait pas été altéré, a simplement supposé qu'il parlait au vrai client et a accepté.

Devriez-vous vous préoccuper de votre navigateur IA en ce moment ?

Si vous utilisez Atlas, vous avez une courte fenêtre pour en être conscient, mais OpenAI déclare qu'elle a déjà corrigé les failles spécifiques après que Zenity les ait signalées en janvier 2025, et Atlas s'arrête complètement le 9 août 2025. L'entreprise affirme que les protections s'étendent maintenant également à ses fonctionnalités de navigateur ChatGPT.

Une inquiétude plus large est cependant justifiée. Les chercheurs ont trouvé des failles similaires dans d'autres outils de navigateur IA d'entreprises concurrentes, dont certains étaient plus faciles à exploiter qu'Atlas.

Les vrais criminels ont actuellement des options plus simples, comme les faux e-mails ou les mots de passe volés. Mais Michael Bargury de Zenity soutient que l'industrie traverse un problème plus grave en dormant en laissant l'IA elle-même décider de ce qui est sûr, plutôt que de construire des règles strictes que l'IA ne peut pas contourner.

Navigateur ou outil Entreprise Faille clé découverte
Atlas OpenAI Ver de spam WhatsApp ; manipulation du panier Amazon
Plusieurs extensions de navigateur Google, Anthropic, Microsoft Accès aux fichiers, prise de contrôle du gestionnaire de mots de passe, fuite de l'historique de navigation
Intégrations de navigateur IA Perplexity Contournement de sécurité permettant l'accès aux machines

« Vous vous mettez dans une situation où le navigateur peut être complètement piraté et vos comptes peuvent être compromis, vos données peuvent fuir », a déclaré Bargury, comme l'a rapporté en premier lieu Wired AI.

Questions courantes

Dois-je faire quelque chose maintenant ?

Si vous utilisez Atlas, cessez de l'utiliser avant le 9 août 2025 lorsqu'il ferme. Pour les autres navigateurs IA et extensions, vérifiez si l'entreprise a publié une mise à jour de sécurité récente, et jusqu'à ce qu'une soit confirmée, évitez de les utiliser tandis que vous êtes connecté à des comptes sensibles comme votre banque, vos e-mails ou vos applications de messagerie.

Pourquoi l'IA ne peut-elle pas simplement refuser les instructions malveillantes ?

C'est exactement le problème. Les systèmes IA prennent des décisions subjectives plutôt que de suivre des règles fixes, et les attaquants intelligents peuvent tromper ces décisions, par exemple en écrivant dans une langue différente ou en affirmant que l'environnement est un test sûr. Les chercheurs soutiennent que les barrières techniques strictes, les murs que l'IA ne peut simplement pas franchir indépendamment de ce qu'on lui dit, sont le seul correctif fiable.

© 2026 AI2Day