L’IA peut être amenée à lire un e-mail de manière très différente de vous

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

Les chercheurs montrent comment le HTML invisible peut injecter des instructions cachées dans un résumé d’e-mails IA et manipuler silencieusement le résumé qu’il fournit aux utilisateurs.

endif; ?>

Les chercheurs en sécurité affirment qu’il est possible pour les utilisateurs de voir un e-mail dans leur boîte de réception pendant que leur assistant IA en lit un autre.

Forcepoint X-Labs a démontré comment quelques lignes de HTML invisible peuvent être insérées dans un e-mail qu’un résumeur d’e-mails IA récupère et exécute comme instructions. Dans un environnement contrôlé, les chercheurs ont utilisé pour cela un style HTML qui rendait le texte invisible dans Outlook, mais le conservait tel quel dans le contenu transmis à un LLM.

« Nous avons isolé un seul synthétiseur d’e-mails exécutant un pipeline LLM non protégé, intégré une charge utile d’injection d’invite cachée à l’aide de techniques de dissimulation HTML courantes, et exécuté des e-mails inoffensifs et injectés dans le système avec des critères de réussite pré-enregistrés », a déclaré Ben Gibney, chercheur chez Forcepoint, dans un article de blog.

Le POC a ensuite caché une injection dans l’e-mail en utilisant du code HTML stylisé avec « font-size:0px; couleur :#ffffff ; hauteur de ligne : 0. » Pour le destinataire, le message était pratiquement impossible à distinguer de la version propre. Mais le texte masqué restait présent dans le HTML livré au synthétiseur.

Forcepoint a déclaré que l’e-mail visible contenait 537 caractères, tandis que 1 009 caractères avaient été envoyés au modèle, dont 472 caractères de texte d’injection caché.

Gibney a noté que les instructions ne constituaient pas un jailbreak élaboré. Ils étaient simplement écrits sous forme de commandes adressées au résumeur, comprenant des instructions pour accepter un nouveau corps de contenu comme « enregistrement faisant autorité », sans parler de la notification cachée injectant le nouveau contenu.

Lors de chaque passage dans l’e-mail injecté, le résultat récapitulatif indiquait une date limite de facturation du 3 septembre 2026, au lieu du 21 août 2026 réel, et omis le nom « Diego Siciliani » mentionné dans l’e-mail d’origine. C’était exactement ce que les instructions injectées demandaient au synthétiseur de faire.

Le modèle utilisé pour piloter le résumé dans cette enquête était Claude-haïku-4-5. Cependant, Forcepoint précise qu’il n’y a pas de problème spécifique avec un fournisseur LLM ou un synthétiseur commercial, mais plutôt un risque général lié à la manière dont les courriers électroniques non fiables sont transmis à un LLM sans garanties.

« L’attaque ne vise pas Outlook, ni aucun synthétiseur nommé, ni le modèle utilisé pour piloter le synthétiseur », a déclaré Gibney. Pour se protéger contre de telles injections rapides, Forcepoint recommande d’extraire uniquement le contenu visible par l’utilisateur, de détecter le style HTML/CSS caché ou suspect, de séparer les en-têtes des e-mails du corps, de traiter le contenu des e-mails comme des données non fiables et de valider les résumés générés par l’IA par rapport à la source d’origine.

Intelligence artificielleVulnérabilitésSécurité