DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Navigation
  • Accueil
  • Cyber-attaques / fraudes
  • Intelligence artificielle
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Législation
Les derniers articles
  • Illustration conceptuelle montrant une main utilisant un ordinateur portable, avec une superposition de graphiques financiers rouges et de données numériques. Logo dcod.ch en bas à droite.
    Cyberattaques : le Private Equity face à un risque financier matériel
  • Illustration sur le thème de la cybersécurité présentant un fond rouge saturé couvert de lignes de code binaire (0 et 1). Au centre, une loupe agrandit le mot « phishing » écrit en jaune. En haut à droite se trouve le logo noir et blanc de la HEIG-VD, et en bas à droite, le logo vert et blanc du site dcod.ch.
    Phishing : la HEIG-VD innove pour la sécurité des PME suisses
  • Photographie d'illustration pour la veille cyberattaque : une silhouette portant un sweat à capuche noir est assise de dos devant plusieurs écrans d'ordinateur affichant du code vert complexe et des données. L'environnement est une salle serveur sombre, éclairée par les lueurs bleues des écrans et des lumières oranges en arrière-plan, évoquant un hacker ou un analyste en action.
    Cyberattaques : les 8 incidents majeurs du 3 mars 2026
  • Illustration sur la cybersécurité montrant le logo de l'ETH Zurich et un clavier d'ordinateur symbolisant une faille des gestionnaires de mots de passe.
    Mots de passe : l’ETH Zurich expose la faille des gestionnaires
  • Illustration conceptuelle sur l'informatique quantique montrant le logo de l'EPFL en blanc sur un fond technologique rouge et violet, avec des flux de données binaires et une structure atomique stylisée.
    Quantique en Suisse : l’EPFL cible la refonte cryptographique
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Cyber-attaques / fraudes
  • À la une
  • Intelligence artificielle

ShadowLeak : l’attaque zero-click qui cible ChatGPT et Gmail

  • Marc Barbezat
  • 24 septembre 2025
  • 2 minutes de lecture
Illustration d’un cerveau numérique en réseau rose fluorescent émergeant d’un ordinateur portable, observant un écran affichant une carte du monde en code binaire, symbolisant l’intelligence artificielle, l’analyse de données et la cybersécurité.
brève actu
Radware dévoile ShadowLeak, une attaque zero-click sur ChatGPT. Cette faille permet de subtiliser des données Gmail sans interaction.

Les chercheurs de Radware ont récemment mis en lumière une attaque sophistiquée baptisée ShadowLeak, ciblant le célèbre agent de recherche Deep Research de ChatGPT. Ce type d’attaque, dit zero-click, est particulièrement pernicieux puisqu’il n’exige aucune intervention de l’utilisateur pour être exécuté. En exploitant cette vulnérabilité, un attaquant peut subtiliser des informations sensibles, notamment des données de boîtes de réception Gmail, simplement par l’envoi d’un email habilement conçu. Cette découverte souligne l’importance cruciale de renforcer les défenses face à des menaces de plus en plus insidieuses.

ShadowLeak : un nouveau type d’attaque zero-click

ShadowLeak exploite une vulnérabilité dans le système de ChatGPT, en particulier dans son agent Deep Research, qui permet une navigation autonome sur Internet. Ce dernier est conçu pour intégrer et analyser des données de manière sécurisée, mais l’attaque mise en lumière par Radware montre qu’il est possible de détourner cet agent. En effet, en utilisant un email contenant des instructions HTML cachées, l’attaquant peut inciter l’agent à extraire et envoyer des données personnelles à un serveur contrôlé par l’attaquant. Ce procédé est rendu invisible pour l’utilisateur, car les instructions sont dissimulées dans le code HTML via des astuces telles que des polices minuscules ou des textes blancs sur fond blanc. Selon SecurityAffairs, cette méthode d’exfiltration côté serveur est particulièrement dangereuse car elle échappe aux défenses traditionnelles, qui sont souvent focalisées sur les interactions côté client.

Le problème principal avec ShadowLeak réside dans le fait que l’attaque se déroule entièrement au sein de l’infrastructure cloud d’OpenAI, rendant la détection et la prévention par les entreprises quasiment impossibles. L’agent intégré de ChatGPT agit comme un proxy de confiance, acheminant les données sensibles vers des points de terminaison contrôlés par les attaquants. Comme le détaille The Hacker News, contrairement aux attaques côté client qui peuvent être limitées par les protections locales, cette fuite côté serveur ne rencontre pratiquement aucune restriction de destination URL, permettant aux attaquants d’exporter des données vers n’importe quel site de leur choix. Cette flexibilité accrue des attaques zero-click élargit considérablement le champ des menaces potentielles.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Pour se protéger contre de telles attaques, il est crucial d’adopter une approche proactive. Les entreprises peuvent par exemple déployer des couches de défense supplémentaires en nettoyant les emails avant qu’ils ne soient traités par l’agent, en éliminant les CSS invisibles et les caractères obfusqués. Cependant, comme le souligne le rapport de Radware, cette mesure reste insuffisante face à des menaces de type ShadowLeak. Une stratégie plus robuste consisterait à surveiller en continu le comportement de l’agent, en vérifiant que ses actions restent conformes aux objectifs initiaux de l’utilisateur. En surveillant les déviations par rapport à l’intention légitime, il serait possible de détecter et de bloquer en temps réel toute tentative de manipulation par un attaquant.

Serveurs, API, outils de veille.
DCOD est un projet indépendant sans revenu. L'infra a un coût. Participez aux frais.

☕ Contribuer aux frais
Etiquettes
  • ChatGPT
  • cybersécurité
  • ShadowLeak
  • zéro click
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Illustration conceptuelle montrant une main utilisant un ordinateur portable, avec une superposition de graphiques financiers rouges et de données numériques. Logo dcod.ch en bas à droite.
Lire l'article

Cyberattaques : le Private Equity face à un risque financier matériel

Illustration sur la cybersécurité montrant le logo de l'ETH Zurich et un clavier d'ordinateur symbolisant une faille des gestionnaires de mots de passe.
Lire l'article

Mots de passe : l’ETH Zurich expose la faille des gestionnaires

Silhouette de hacker en sweat à capuche noir utilisant un ordinateur portable devant un fond bleu numérique, avec le drapeau suisse stylisé en arrière-plan.
Lire l'article

OFCS : Le rapport annuel 2025 révèle une cyberdéfense renforcée

Des idées de lecture recommandées par DCOD

Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

100 Faits à Savoir sur la Cybersécurité

Vous êtes-vous déjà demandé comment les hackers parviennent à pénétrer des systèmes apparemment sécurisés ? Pourquoi entendons-nous tant parler des botnets et que peuvent-ils vraiment faire ? Et qu'en est-il de ce fameux quantum computing qui menace de bouleverser la cryptographie ?

📘 Voir sur Amazon
Page frontale du livre Les Secrets du Darknet

Les Secrets du Darknet

Écrit par DarkExplorer, un ancien hacker repenti, ce guide complet vous offre une plongée fascinante dans les coulisses du Darknet, ainsi que les outils et les techniques nécessaires pour naviguer en toute sécurité dans cet univers souvent dangereux et mystérieux.

📘 Voir sur Amazon
Page frontale du livre Hacking et Cybersécurité Mégapoche pour les Nuls

Hacking et Cybersécurité Mégapoche pour les Nuls

Protéger-vous des hackers en déjouant toutes leurs techniques d'espionnage et d'intrusions et mettez en place une stratégie de cybersécurité dans votre entreprise grâce à ce livre 2 en 1.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article proviennent de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur notre cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité de DCOD
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Input your search keywords and press Enter.

DCOD est 100% indépendant
Vos cafés financent l'hébergement et les outils de veille. Merci !
Offrir un café ☕
☕

Un café pour DCOD ?

DCOD est un projet 100% indépendant et en accès libre grâce à votre soutien.
Si cette veille cyber vous est utile, un café aide à couvrir les frais.

☕ Offrir un café