DCOD Cybersécurité DCOD Cybersécurité
💡 Ne manquez plus l’essentiel
Les derniers articles
  • Carte stylisée de l’Europe illuminée par un réseau de points interconnectés, illustrant l’infrastructure numérique du projet DNS4EU, une initiative européenne pour un service DNS sécurisé et souverain.
    Comment le DNS souverain DNS4GOV protège les infrastructures publiques
  • Illustration d’une araignée stylisée noire aux yeux rouges symbolisant une cybermenace, suspendue au-dessus d’une carte numérique du monde avec des flux de données, représentant les risques de cybersécurité à l’échelle mondiale.
    Scattered Spider relance ses attaques contre le secteur financier
  • Image d'un pirate devant un fond numérique et utilisée pour la veille hebdomadaire dans la catégorie perte et fuite de données
    Les derniers gros vols de données – 25 sep 2025
  • Écran d’ordinateur affichant un formulaire de vérification CAPTCHA avec un champ de saisie, une icône audio et un bouton d’envoi, dans un environnement de bureau moderne.
    ChatGPT met en échec les CAPTCHA : vers la fin d’un standard de sécurité ?
  • Actus des cybercriminels avec en incrusté une image de menottes sur un clavier
    Condamnation du créateur de BreachForums : trois ans de prison finalement
Toutes les catégories
  • Actualités
  • Cyber-attaques / fraudes
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Intelligence artificielle
  • Analyses / rapports
  • Biens communs
  • Analyses / Rapports
  • Législation
DCOD Cybersécurité DCOD Cybersécurité
La cybersécurité en clair

Actus et tendances décodées chaque jour par Marc Barbezat, pour les professionnels et passionnés du numérique.

DCOD Cybersécurité DCOD Cybersécurité DCOD Cybersécurité DCOD Cybersécurité DCOD Cybersécurité
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA cyber
Illustration d’un cerveau numérique en réseau rose fluorescent émergeant d’un ordinateur portable, observant un écran affichant une carte du monde en code binaire, symbolisant l’intelligence artificielle, l’analyse de données et la cybersécurité.
  • Cyber-attaques / fraudes
  • À la une
  • Intelligence artificielle

ShadowLeak : l’attaque zero-click qui cible ChatGPT et Gmail

  • 24 septembre 2025
  • 2 minutes de lecture

Offrez un café pour soutenir cette veille indépendante.

☕ Je soutiens DCOD
brève actu
Radware dévoile ShadowLeak, une attaque zero-click sur ChatGPT. Cette faille permet de subtiliser des données Gmail sans interaction.

Les chercheurs de Radware ont récemment mis en lumière une attaque sophistiquée baptisée ShadowLeak, ciblant le célèbre agent de recherche Deep Research de ChatGPT. Ce type d’attaque, dit zero-click, est particulièrement pernicieux puisqu’il n’exige aucune intervention de l’utilisateur pour être exécuté. En exploitant cette vulnérabilité, un attaquant peut subtiliser des informations sensibles, notamment des données de boîtes de réception Gmail, simplement par l’envoi d’un email habilement conçu. Cette découverte souligne l’importance cruciale de renforcer les défenses face à des menaces de plus en plus insidieuses.

ShadowLeak : un nouveau type d’attaque zero-click

ShadowLeak exploite une vulnérabilité dans le système de ChatGPT, en particulier dans son agent Deep Research, qui permet une navigation autonome sur Internet. Ce dernier est conçu pour intégrer et analyser des données de manière sécurisée, mais l’attaque mise en lumière par Radware montre qu’il est possible de détourner cet agent. En effet, en utilisant un email contenant des instructions HTML cachées, l’attaquant peut inciter l’agent à extraire et envoyer des données personnelles à un serveur contrôlé par l’attaquant. Ce procédé est rendu invisible pour l’utilisateur, car les instructions sont dissimulées dans le code HTML via des astuces telles que des polices minuscules ou des textes blancs sur fond blanc. Selon SecurityAffairs, cette méthode d’exfiltration côté serveur est particulièrement dangereuse car elle échappe aux défenses traditionnelles, qui sont souvent focalisées sur les interactions côté client.

Le problème principal avec ShadowLeak réside dans le fait que l’attaque se déroule entièrement au sein de l’infrastructure cloud d’OpenAI, rendant la détection et la prévention par les entreprises quasiment impossibles. L’agent intégré de ChatGPT agit comme un proxy de confiance, acheminant les données sensibles vers des points de terminaison contrôlés par les attaquants. Comme le détaille The Hacker News, contrairement aux attaques côté client qui peuvent être limitées par les protections locales, cette fuite côté serveur ne rencontre pratiquement aucune restriction de destination URL, permettant aux attaquants d’exporter des données vers n’importe quel site de leur choix. Cette flexibilité accrue des attaques zero-click élargit considérablement le champ des menaces potentielles.

Pour se protéger contre de telles attaques, il est crucial d’adopter une approche proactive. Les entreprises peuvent par exemple déployer des couches de défense supplémentaires en nettoyant les emails avant qu’ils ne soient traités par l’agent, en éliminant les CSS invisibles et les caractères obfusqués. Cependant, comme le souligne le rapport de Radware, cette mesure reste insuffisante face à des menaces de type ShadowLeak. Une stratégie plus robuste consisterait à surveiller en continu le comportement de l’agent, en vérifiant que ses actions restent conformes aux objectifs initiaux de l’utilisateur. En surveillant les déviations par rapport à l’intention légitime, il serait possible de détecter et de bloquer en temps réel toute tentative de manipulation par un attaquant.

💡 Ne manquez plus l'essentiel
Recevez les analyses et tendances cybersécurité directement dans votre boîte mail.

💡 Note : Certaines images ou extraits présents dans cet article proviennent de sources externes citées à des fins d’illustration ou de veille. Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur notre cadre d’utilisation.

Vous appréciez ces analyses ?
Soutenez DCOD en offrant un café ☕

Oui pour un café merci !
Etiquettes
  • ChatGPT
  • cybersécurité
  • ShadowLeak
  • zéro click
Marc Barbezat

Le créateur et l'éditeur de DCOD.CH - Restons en contact !

📚 Pour prolonger la réflexion ou approfondir certains points abordés, voici quelques lectures recommandées par DCOD :

Des idées de lecture cybersécurité

Page frontale du livre Hacking et Cybersécurité Mégapoche pour les Nuls

Hacking et Cybersécurité Mégapoche pour les Nuls

Protéger-vous des hackers en déjouant toutes leurs techniques d'espionnage et d'intrusions et mettez en place une stratégie de cybersécurité dans votre entreprise grace à ce lvre 2 en 1.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité Nouvelle Génération

Cybersécurité Nouvelle Génération: Défendre Contre les Attaques Intelligentes grâce à l'IA

Dans un paysage numérique dominé par des menaces en constante évolution, les stratégies traditionnelles de cybersécurité ne suffisent plus. Cybersecurity Next-Generation est votre guide incontournable pour comprendre et mettre en œuvre l'intelligence artificielle comme arme stratégique dans la lutte contre les cyberattaques intelligentes et adaptatives.

📘 Voir sur Amazon
Page frontale du livre L'intelligence artificielle en 50 notions clés pour les Nuls

L'intelligence artificielle en 50 notions clés pour les Nuls

🤔Grâce à ce livre, vous pourrez naviguer dans l'univers foisonnant de l'IA et rester conscient et éclairé face aux transformations qu'elle propose à notre monde.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

📚💡️idée de lecture : Sécurité informatique - Ethical Hacking — 📘 Voir sur Amazon (affilié)

Abonnez-vous au canal Telegram

Offrez un café pour soutenir cette veille indépendante.

☕ Je soutiens DCOD
Ne manquez plus l’essentiel
Abonnez-vous au canal Whatsapp
Le podcast cybersécurité DCOD
Les derniers articles
  • Carte stylisée de l’Europe illuminée par un réseau de points interconnectés, illustrant l’infrastructure numérique du projet DNS4EU, une initiative européenne pour un service DNS sécurisé et souverain.
    Comment le DNS souverain DNS4GOV protège les infrastructures publiques
    • 25.09.25
  • Illustration d’une araignée stylisée noire aux yeux rouges symbolisant une cybermenace, suspendue au-dessus d’une carte numérique du monde avec des flux de données, représentant les risques de cybersécurité à l’échelle mondiale.
    Scattered Spider relance ses attaques contre le secteur financier
    • 25.09.25
  • Image d'un pirate devant un fond numérique et utilisée pour la veille hebdomadaire dans la catégorie perte et fuite de données
    Les derniers gros vols de données – 25 sep 2025
    • 25.09.25
  • Écran d’ordinateur affichant un formulaire de vérification CAPTCHA avec un champ de saisie, une icône audio et un bouton d’envoi, dans un environnement de bureau moderne.
    ChatGPT met en échec les CAPTCHA : vers la fin d’un standard de sécurité ?
    • 25.09.25
  • Actus des cybercriminels avec en incrusté une image de menottes sur un clavier
    Condamnation du créateur de BreachForums : trois ans de prison finalement
    • 24.09.25
Abonnez-vous au canal Telegram
💡 Ne manquez plus l'essentiel. Recevez les analyses et tendances cybersécurité directement dans votre boîte mail.
DCOD Cybersécurité DCOD Cybersécurité
  • Marc Barbezat
  • A propos / Contact
  • Politique de Confidentialité
La cybersécurité en clair. Actus et tendances décodées par Marc Barbezat

Input your search keywords and press Enter.