
Analyse de la menace de la semaine 1 d'AISec Plus — EchoLeak (CVE-2025-32711), injection indirecte de prompt zero-click dans Microsoft 365 Copilot.
Chercheur : Daniel Ossai
Dépôt : aisecplus-week01-danielossai
Soumis : Semaine 1 · Bootcamp AISec Plus
EchoLeak (CVE-2025-32711) Découvert : janvier 2025 · Divulgué : juin 2025 · Corrigé : juin 2025
Des chercheurs d'Aim Security ont découvert une vulnérabilité critique d'injection indirecte zero-click dans Microsoft 365 Copilot. En envoyant un seul e-mail conçu à cet effet — sans aucune interaction de l'utilisateur — un attaquant pouvait amener Copilot à accéder silencieusement à des fichiers internes et à en exfiltrer le contenu vers un serveur contrôlé par l'attaquant.
La victime n'avait pas besoin de cliquer sur quoi que ce soit. Elle n'avait pas besoin d'ouvrir une pièce jointe. Le simple fait d'avoir l'e-mail dans sa boîte de réception suffisait pour que Copilot traite des instructions malveillantes cachées et commence à fuiter des données sensibles de l'entreprise.
Microsoft lui a attribué le CVE-2025-32711 avec un score CVSS de 9,3 (Critique). Il s'agit du premier cas documenté d'injection de prompt (prompt injection) utilisée comme arme pour une exfiltration concrète de données dans un système d'IA en production. Microsoft a corrigé le problème côté serveur ; aucune exploitation dans la nature n'a été confirmée.
L'attaque enchaînait quatre contournements distincts pour parvenir à une exfiltration silencieuse de données :
Étape 1 — Contournement du classifieur XPIA Microsoft 365 Copilot utilise des classifieurs Cross-Prompt Injection Attack (XPIA) pour détecter et bloquer les instructions malveillantes. L'attaquant a contourné ce mécanisme en rédigeant le prompt en langage naturel, comme s'il était adressé au destinataire humain — sans jamais mentionner l'IA, Copilot, ni aucun mot-clé technique déclencheur. Le classifieur ne l'a jamais signalé.
Étape 2 — Contournement de la rédaction des liens Copilot rédige normalement les liens externes pour empêcher les données de quitter l'environnement M365. L'attaquant a contourné cela en utilisant un formatage Markdown par référence, que Copilot a rendu sans déclencher le filtre de rédaction.
Étape 3 — Exploitation de l'image auto-récupérée Le comportement de récupération automatique (auto-fetch) de Copilot pour les images intégrées a été utilisé pour initier des requêtes HTTP sortantes vers un serveur contrôlé par l'attaquant — transportant les données exfiltrées dans les paramètres de la requête.
Étape 4 — Contournement de la Content Security Policy (CSP) via le proxy Teams Microsoft Teams agit comme un proxy de confiance au sein de la politique de sécurité du contenu de M365. L'attaquant a acheminé la requête d'exfiltration via ce proxy autorisé, contournant entièrement la CSP.
Le résultat : escalade complète de privilèges à travers les frontières de confiance du LLM, sans aucune interaction de l'utilisateur. La charge utile était du texte pur — aucun code, aucune signature de malware. Copilot se comportait exactement comme prévu : il traitait l'entrée et répondait de manière serviable. Les défenses traditionnelles comme les antivirus, les pare-feu et l'analyse statique des fichiers étaient totalement inefficaces.
| Framework | Classification |
|---|---|
| Famille NIST | Abus (armement d'un modèle fonctionnel) + Confidentialité (exfiltration non autorisée de données) |
| OWASP LLM01 | Injection de prompt — des instructions cachées ont détourné le comportement de Copilot |
| OWASP LLM02 | Divulgation d'informations sensibles — des fichiers internes exfiltrés sans le consentement de l'utilisateur |
| OWASP LLM08 | Faiblesses des vecteurs et des embeddings — architecture RAG exploitée pour accéder à des données internes |
| MITRE ATLAS | Consultez atlas.mitre.org/studies pour l'étude de cas documentée |
Point clé : C'est un cas d'école d'injection indirecte de prompt — l'instruction malveillante provenait d'une source externe (e-mail), et non de l'utilisateur. Le LLM ne pouvait pas faire la distinction entre le contexte développeur de confiance et le contenu externe non fiable.
EchoLeak représente un risque structurel, pas seulement un bug ponctuel :
Ce que Microsoft a fait :
Ce que la leçon plus large enseigne :
The Hacker News — Zero-Click AI Vulnerability Exposes Microsoft 365 Copilot Data Without User Interaction https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html
Hack The Box — Inside CVE-2025-32711 (EchoLeak): Prompt injection meets AI exfiltration https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability
Checkmarx — EchoLeak (CVE-2025-32711): Attack chain analysis https://checkmarx.com/zero-post/echoleak-cve-2025-32711-show-us-that-ai-security-is-challenging/
Sentra — EchoLeak: What the Microsoft Copilot Prompt Injection Vulnerability Means for Your Data https://sentra.io/blog/copilot-echoleak-prompt-injection
arXiv — EchoLeak: The First Real-World Zero-Click Prompt Injection Exploit in a Production LLM System https://arxiv.org/abs/2509.10540
AISec Plus · Semaine 1 · Nous grandissons tous. Présentez-vous. Construisez. Améliorez.