Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
aisecplus-week01-danielossai — Analyse de la menace de la semaine 1 d'AISec Plus — EchoLeak (CVE-2025-32711), injection indirecte de prompt zero-click dans Microsoft 365 Copilot. | Kitploit
Outils/GitHubGitHub/danielossai12/aisecplus-week01-danielossai
Analyse des VulnérabilitésExfiltration de DonnéesSécurité WebSécurité CloudArticles et RechercheApprentissage et ÉducationSécurité de l'IA
GitHubdanielossai12/aisecplus-week01-danielossai

aisecplus-week01-danielossai

Analyse de la menace de la semaine 1 d'AISec Plus — EchoLeak (CVE-2025-32711), injection indirecte de prompt zero-click dans Microsoft 365 Copilot.

Voir le dépôt
18il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔐 AISec Plus — Semaine 1 : Cartographier la menace

Chercheur : Daniel Ossai Dépôt : aisecplus-week01-danielossai Soumis : Semaine 1 · Bootcamp AISec Plus


📌 Nom de l'incident et date

EchoLeak (CVE-2025-32711) Découvert : janvier 2025 · Divulgué : juin 2025 · Corrigé : juin 2025


📝 Ce qui s'est passé

Des chercheurs d'Aim Security ont découvert une vulnérabilité critique d'injection indirecte zero-click dans Microsoft 365 Copilot. En envoyant un seul e-mail conçu à cet effet — sans aucune interaction de l'utilisateur — un attaquant pouvait amener Copilot à accéder silencieusement à des fichiers internes et à en exfiltrer le contenu vers un serveur contrôlé par l'attaquant.

La victime n'avait pas besoin de cliquer sur quoi que ce soit. Elle n'avait pas besoin d'ouvrir une pièce jointe. Le simple fait d'avoir l'e-mail dans sa boîte de réception suffisait pour que Copilot traite des instructions malveillantes cachées et commence à fuiter des données sensibles de l'entreprise.

Microsoft lui a attribué le CVE-2025-32711 avec un score CVSS de 9,3 (Critique). Il s'agit du premier cas documenté d'injection de prompt (prompt injection) utilisée comme arme pour une exfiltration concrète de données dans un système d'IA en production. Microsoft a corrigé le problème côté serveur ; aucune exploitation dans la nature n'a été confirmée.


⚙️ Comment l'attaque fonctionnait

L'attaque enchaînait quatre contournements distincts pour parvenir à une exfiltration silencieuse de données :

Étape 1 — Contournement du classifieur XPIA Microsoft 365 Copilot utilise des classifieurs Cross-Prompt Injection Attack (XPIA) pour détecter et bloquer les instructions malveillantes. L'attaquant a contourné ce mécanisme en rédigeant le prompt en langage naturel, comme s'il était adressé au destinataire humain — sans jamais mentionner l'IA, Copilot, ni aucun mot-clé technique déclencheur. Le classifieur ne l'a jamais signalé.

Étape 2 — Contournement de la rédaction des liens Copilot rédige normalement les liens externes pour empêcher les données de quitter l'environnement M365. L'attaquant a contourné cela en utilisant un formatage Markdown par référence, que Copilot a rendu sans déclencher le filtre de rédaction.

Étape 3 — Exploitation de l'image auto-récupérée Le comportement de récupération automatique (auto-fetch) de Copilot pour les images intégrées a été utilisé pour initier des requêtes HTTP sortantes vers un serveur contrôlé par l'attaquant — transportant les données exfiltrées dans les paramètres de la requête.

Étape 4 — Contournement de la Content Security Policy (CSP) via le proxy Teams Microsoft Teams agit comme un proxy de confiance au sein de la politique de sécurité du contenu de M365. L'attaquant a acheminé la requête d'exfiltration via ce proxy autorisé, contournant entièrement la CSP.

Le résultat : escalade complète de privilèges à travers les frontières de confiance du LLM, sans aucune interaction de l'utilisateur. La charge utile était du texte pur — aucun code, aucune signature de malware. Copilot se comportait exactement comme prévu : il traitait l'entrée et répondait de manière serviable. Les défenses traditionnelles comme les antivirus, les pare-feu et l'analyse statique des fichiers étaient totalement inefficaces.


🗺️ Cartographie de la menace

FrameworkClassification
Famille NISTAbus (armement d'un modèle fonctionnel) + Confidentialité (exfiltration non autorisée de données)
OWASP LLM01Injection de prompt — des instructions cachées ont détourné le comportement de Copilot
OWASP LLM02Divulgation d'informations sensibles — des fichiers internes exfiltrés sans le consentement de l'utilisateur
OWASP LLM08Faiblesses des vecteurs et des embeddings — architecture RAG exploitée pour accéder à des données internes
MITRE ATLASConsultez atlas.mitre.org/studies pour l'étude de cas documentée

Point clé : C'est un cas d'école d'injection indirecte de prompt — l'instruction malveillante provenait d'une source externe (e-mail), et non de l'utilisateur. Le LLM ne pouvait pas faire la distinction entre le contexte développeur de confiance et le contenu externe non fiable.


💥 L'impact

EchoLeak représente un risque structurel, pas seulement un bug ponctuel :

  • Risque immédiat : toute organisation ayant M365 Copilot activé était potentiellement vulnérable à une exfiltration silencieuse de données via un seul e-mail conçu à cet effet
  • Portée : fonctionne dans Word, PowerPoint, Outlook et Teams — sur toute surface où Copilot traite du contenu
  • Caractère inédit : premier exploit zero-click confirmé contre un agent d'IA en production ; la première fois qu'une injection de prompt a réalisé une exfiltration réelle de données dans un système d'entreprise en direct
  • Implication plus large : la surface d'attaque structurelle s'applique à tout assistant basé sur un LLM ayant accès à de multiples sources de données internes — pas seulement à l'implémentation de Microsoft
  • Exploitation confirmée : aucune dans la nature ; Microsoft a corrigé côté serveur avant qu'un abus connu ne se produise

🛡️ Prévention et défense

Ce que Microsoft a fait :

  • Correctif côté serveur déployé (aucune action requise de la part du client)
  • Balises DLP introduites pour empêcher Copilot de traiter les e-mails externes
  • Nouvelle fonctionnalité M365 Roadmap restreignant l'accès de Copilot aux e-mails

Ce que la leçon plus large enseigne :

  • L'accès limité aux données est la véritable solution — limiter ce que Copilot peut atteindre avant qu'une vulnérabilité ne puisse en abuser
  • Traiter le contenu externe comme non fiable — les e-mails, documents et contenus web ne devraient jamais se trouver dans la même frontière de confiance que les instructions système
  • Séparer les canaux d'instructions et de données — le LLM ne devrait jamais être capable de confondre l'e-mail d'un utilisateur avec une commande opérateur
  • Sandboxing des sorties — filtrer et valider ce que le modèle est autorisé à envoyer vers l'extérieur avant qu'il ne quitte le système
  • Corriger les CVE individuellement ne suffit pas ; le schéma architectural (LLM + RAG + accès large aux données) doit être durci dès la conception

🔗 Sources

  1. The Hacker News — Zero-Click AI Vulnerability Exposes Microsoft 365 Copilot Data Without User Interaction https://thehackernews.com/2025/06/zero-click-ai-vulnerability-exposes.html

  2. Hack The Box — Inside CVE-2025-32711 (EchoLeak): Prompt injection meets AI exfiltration https://www.hackthebox.com/blog/cve-2025-32711-echoleak-copilot-vulnerability

  3. Checkmarx — EchoLeak (CVE-2025-32711): Attack chain analysis https://checkmarx.com/zero-post/echoleak-cve-2025-32711-show-us-that-ai-security-is-challenging/

  4. Sentra — EchoLeak: What the Microsoft Copilot Prompt Injection Vulnerability Means for Your Data https://sentra.io/blog/copilot-echoleak-prompt-injection

  5. arXiv — EchoLeak: The First Real-World Zero-Click Prompt Injection Exploit in a Production LLM System https://arxiv.org/abs/2509.10540


AISec Plus · Semaine 1 · Nous grandissons tous. Présentez-vous. Construisez. Améliorez.

Télécharger l’outil