DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Logo noir d'Anthropic Claude avec son symbole en étoile sur un fond terracotta à motifs géométriques en zigzag.
    Claude : les filigranes invisibles déjà contournés
  • Illustration d’un cerveau numérique en réseau rose fluorescent émergeant d’un ordinateur portable, observant un écran affichant une carte du monde en code binaire, symbolisant l’intelligence artificielle, l’analyse de données et la cybersécurité.
    Menaces & IA : 12 dérives et avancées clés du 26 août 2026 (dont Claude)
  • Main robotique blanche levée sur un fond bleu à côté du logo officiel de LinkedIn.
    LinkedIn réduit de 40% la visibilité des contenus générés par IA
  • Texte « Cyberattack » en lettres numériques bleutées avec effet de distorsion, superposé à une vue aérienne de Kyiv avec la statue de la Mère Patrie au premier plan, symbolisant une cyberattaque ciblant une ville ou une infrastructure nationale.
    Ransomwares & piratages : 13 cyberattaques d’ampleur du 25 août 2026 (dont Medusa)
  • Silhouette sombre d'un pirate informatique en sweat à capuche devant un ordinateur portable, posant devant le drapeau national iranien.
    Mabna Institute : 17 Iraniens inculpés, 31,5 To volés
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Sécurité des sites web des cantons suisses
    • Sécurité des sites web des communes suisses
    • Communiqués CERT — Actualités et alertes de cybersécurité
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Intelligence artificielle
  • Failles / vulnérabilités

HashJack : une faille URL qui piège les assistants IA des navigateurs

  • Marc Barbezat
  • 2 décembre 2025
  • 2 minutes de lecture
DCOD HashJack une faille URL qui piege les assistants IA
brève actu
HashJack détourne les fragments d’URL pour injecter des commandes et tromper les assistants IA intégrés, laissant notamment Chrome avec Gemini vulnérables.

Les chercheurs de Cato Networks ont récemment mis en lumière une nouvelle menace pour les navigateurs intégrant des assistants IA, appelée HashJack. Cette attaque innovante utilise des fragments d’URL, souvent ignorés par les outils de sécurité traditionnels, pour injecter des commandes malveillantes. En exploitant cette faille, les attaquants peuvent transformer des sites web légitimes en vecteurs d’attaque, ciblant spécifiquement les assistants IA comme Gemini dans Chrome ou Copilot dans Edge. L’impact potentiel de cette attaque n’est pas à négliger car elle permet non seulement le phishing, mais aussi l’exfiltration de données et la diffusion de fausses informations.

L’exploitation des fragments d’URL comme vecteur d’attaque

Les fragments d’URL, identifiés par le symbole « # », sont généralement utilisés pour naviguer vers une section spécifique d’une page web et ne sont pas transmis aux serveurs web. Cependant, les assistants IA intégrés aux navigateurs, tels que Gemini dans Chrome, Copilot dans Edge et Comet de Perplexity, ont accès à ces fragments. Cela permet aux attaquants de dissimuler des instructions malveillantes après le « # », que l’assistant IA peut exécuter lorsqu’il est sollicité par l’utilisateur.

Selon The Register, cette technique permet une injection de prompt indirecte, rendant potentiellement n’importe quel site légitime dangereux. Les scénarios d’attaque incluent non seulement le phishing traditionnel, mais également l’exfiltration de données sensibles et la diffusion de désinformation, tels que de fausses alertes boursières ou médicales. L’attaque nécessite toutefois que l’utilisateur interagisse activement avec le contenu de la page via l’assistant IA, ce qui limite son impact immédiat.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Les principaux navigateurs touchés par cette vulnérabilité sont ceux utilisant les assistants IA Gemini, Copilot et Comet. Cependant, certains navigateurs, comme ceux utilisant Claude pour Chrome et Atlas d’OpenAI, ne sont pas affectés, car ils ne traitent pas les fragments d’URL de la même manière. Bien que Perplexity ait rapidement corrigé la faille pour Comet, et Microsoft ait fait de même pour Copilot, Google a décidé de ne pas corriger le problème, le qualifiant de « comportement attendu ». Cette décision laisse les utilisateurs de Gemini dans Chrome vulnérables, ce qui souligne l’importance de la vigilance lors de l’utilisation de ces technologies. Comme le souligne Korben, l’injection de prompt reste un défi systémique pour les navigateurs boostés à l’IA.

L’attaque HashJack s’inscrit dans une tendance plus large d’exploitation des faiblesses des navigateurs IA. Pour les utilisateurs de navigateurs IA, il est crucial d’être attentif aux URLs suspectes et de limiter l’interaction avec des contenus potentiellement dangereux, surtout si l’on utilise Gemini dans Chrome, où la vulnérabilité reste présente. Cette situation met en lumière la nécessité d’une réponse rapide et coordonnée des éditeurs pour sécuriser les navigateurs IA contre de telles menaces.

Zéro paywall. Zéro pub.
DCOD reste en accès libre grâce à vos contributions. Chaque café compte.

☕ Je participe
Etiquettes
  • cybersécurité
  • HashJack
  • navigateur IA
  • phishing
  • URL
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Logo noir d'Anthropic Claude avec son symbole en étoile sur un fond terracotta à motifs géométriques en zigzag.
Lire l'article

Claude : les filigranes invisibles déjà contournés

Main robotique blanche levée sur un fond bleu à côté du logo officiel de LinkedIn.
Lire l'article

LinkedIn réduit de 40% la visibilité des contenus générés par IA

Gros plan sur plusieurs cartes bancaires Visa rangées dans un portefeuille
Lire l'article

Cartes Visa périmées : une faille NFC permet de valider des paiements

Des idées de lecture recommandées par DCOD

Page frontale du livre Les Secrets du Darknet

Les Secrets du Darknet

Écrit par DarkExplorer, un ancien hacker repenti, ce guide complet vous offre une plongée fascinante dans les coulisses du Darknet, ainsi que les outils et les techniques nécessaires pour naviguer en toute sécurité dans cet univers souvent dangereux et mystérieux.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité Nouvelle Génération

Cybersécurité Nouvelle Génération: Défendre Contre les Attaques Intelligentes grâce à l'IA

Dans un paysage numérique dominé par des menaces en constante évolution, les stratégies traditionnelles de cybersécurité ne suffisent plus. Cybersecurity Next-Generation est votre guide incontournable pour comprendre et mettre en œuvre l'intelligence artificielle comme arme stratégique dans la lutte contre les cyberattaques intelligentes et adaptatives.

📘 Voir sur Amazon

Le pirate informatique et l'État : cyberattaques et nouvelle normalité géopolitique (édition anglaise)

Riche en informations exclusives issues d'entretiens avec des acteurs clés de la défense et de la cybersécurité, de documents déclassifiés et d'analyses approfondies de rapports d'entreprises, « The Hacker and the State » explore la véritable compétition géopolitique de l'ère numérique et révèle des détails méconnus sur la manière dont la Chine, la Russie, la Corée du Nord, le Royaume-Uni et les États-Unis se piratent mutuellement dans une lutte acharnée pour la domination.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois