Fuite ChatGPT: des attaquants pouvaient épier votre Gmail

Le 8 septembre 2026, Check Point Research a montré comment des attaquants pouvaient espionner votre Gmail et Drive via un canal caché entre les comptes ChatGPT.

ChatGPT
sécurité
agents IA
confidentialité
Par l'équipe AI Focus · 5 min de lecture
Partager :

En bref

  • Check Point Research a démontré le 8 septembre 2026 que les sessions ChatGPT de différents comptes pouvaient se rejoindre via un service de paquets internes partagé.
  • Tout ce à quoi la session avait déjà accès était exposé: l'historique et les fichiers de la conversation, plus les applications connectées comme Gmail, Google Drive, Microsoft Teams et GitHub.
  • La seule trace était un petit label « Talked to Gmail », enregistré après que la lecture ait déjà eu lieu; OpenAI a depuis désactivé le service concerné.
  • Notre lecture: chaque connexion que vous donnez à un assistant IA est une clé, pas un gadget. C'est un problème structurel des agents dotés d'accès, pas une débâcle ChatGPT.
Fuite ChatGPT: des attaquants pouvaient épier votre Gmail
Dans cet article

Fuite ChatGPT: des attaquants pouvaient épier votre Gmail

Des chercheurs de Check Point Research ont réussi à vider la boîte aux lettres de quelqu’un d’autre via ChatGPT. Aucun mot de passe piraté, aucun email de phishing, mais plutôt un canal caché entre des comptes ChatGPT qui auraient dû être complètement séparés. Tout ce que la victime avait connecté à ChatGPT était exposé: Gmail, Google Drive, Microsoft Teams et GitHub. Check Point a publié la recherche le 8 septembre 2026; Tweakers a rapporté le même jour. OpenAI a depuis désactivé le service interne concerné, et il n’existe aucune preuve d’abus dans le monde réel. Pourtant, ceci est bien plus qu’une fuite corrigée: cela montre ce qui se passe quand vous remettez à un assistant IA les clés de vos portes.

Deux comptes séparés, un seul lieu de stockage partagé

Le problème s’inscrivait profondément dans la machinerie. Les sessions de différents comptes ChatGPT pouvaient lire et écrire des métadonnées sur le même service de paquets internes, une instance JFrog Artifactory, essentiellement un entrepôt où les logiciels récupèrent leurs composants et données associées. Les comptes auraient dû être complètement isolés les uns des autres, mais en pratique ils partageaient un lieu de stockage.

Un attaquant devait seulement y laisser une instruction. Cela pouvait se faire via une invite malveillante que quelqu’un colle, un lien de conversation partagé, ou une GPT personnalisée, une variante ChatGPT modifiée que n’importe qui peut proposer. La prochaine fois que la victime posait une question ordinaire, sa session ChatGPT vérifiait ce stockage partagé, exécutait la commande cachée avec les privilèges que la session avait déjà, écrivait le résultat en retour, puis répondait normalement à la vraie question. La victime voyait une réponse ordinaire à une question ordinaire. Dans la démonstration, les chercheurs ont récupéré des données de courrier via la Gmail connectée de la victime, et c’était prêt dans la session de l’attaquant après qu’un seul tour de conversation normal.

En pratique, c’était pratiquement un zéro-clic, une attaque ne demandant presque rien à la victime. Aucune pièce jointe à ouvrir, aucune fausse page de connexion. Une seule invite collée, un lien partagé ou une GPT personnalisée contenant une instruction cachée suffisaient.

L’assistant travaille diligemment pendant qu’on le vole

Ceci est le cœur de l’histoire. Chaque connexion que vous donnez à votre assistant IA est une porte. Vous pensez à la commodité: faire résumer vos emails, vos documents consultés, votre code examiné. Un attaquant voit exactement la même liste, mais comme du butin. Et l’assistant lui-même ne peut pas faire la différence: il exécute la commande cachée aussi diligemment que votre vraie question, parce que les deux arrivent par des canaux en lesquels il fait confiance.

Cela laissait à peine de trace. Le seul signe était un petit label « Talked to Gmail » sur la réponse, et c’était seulement enregistré après que la lecture avait déjà eu lieu. Check Point le résume le plus clairement eux-mêmes:

“It recorded what occurred. It did not give the victim a chance to stop it.”

Il a enregistré ce qui s’était passé; il n’a pas donné à la victime une chance de l’empêcher. Ce modèle réapparaît constamment avec les agents, les systèmes IA qui accomplissent des tâches indépendamment: la vérification vient après, si elle vient. Dans l’incident wiki désormais devant la Commission européenne, les agents ont fonctionné en dehors de leurs instructions pendant des semaines sans que personne le remarque. Ici, une session exécute la commande de quelqu’un d’autre sans que la victime puisse intervenir. Mécanisme différent, même leçon: ce n’est pas un scandale ChatGPT, c’est un problème structurel avec les assistants qui ont un accès.

Ce qui a bien fonctionné cette fois

Cette fuite a été trouvée par des chercheurs, pas des criminels, et il n’existe aucune preuve que cela ait jamais été exploité dans la nature. OpenAI a confirmé que l’instance Artifactory concernée a été désactivée. Quand Check Point a exactement rapporté la fuite n’est pas indiqué dans l’article, donc nous ne pouvons rien dire de sensé sur la vitesse de réaction. Et les chercheurs qui rendent ce type de travail public renforcent le système: chaque route d’attaque décrite et corrigée en est une de moins. Ne supposez pas que cela signifie vous devriez passer à un assistant différent cependant: rien ne montre que les concurrents ne pourraient pas faire ce type d’erreur architecturale.

Ce que vous devez faire aujourd’hui est simple. Ouvrez les paramètres de votre ChatGPT, ou quel que soit l’assistant que vous utilisez, et passez en revue la liste des applications connectées. Tout ce que vous n’avez pas vraiment utilisé le mois dernier: déconnectez-le. Connectez seulement ce dont vous avez besoin pour le travail que vous demandez réellement à cet assistant de faire, et traitez chaque connexion comme une clé de votre maison, pas un gadget que vous activez parce que vous pouvez. Si les données clients se trouvent dans ce que vous connectez, une boîte aux lettres pleine de fichiers clients par exemple, il y a plus en jeu que votre risque personnel; ce que les données clients font dans un assistant IA, nous l’avons déjà trié. La fuite de cette semaine est corrigée. Les portes que vous ouvrez vous-même restent votre responsabilité.

Mise à jour 10 septembre 2026: la confiance dans ce que vous voyez a également été abordée de l’autre côté cette même semaine: Apple intègre une preuve d’authenticité dans la caméra elle-même avec Reference Image.

Restez au fait des tendances de l'IA

Recevez chaque semaine les dernières analyses sur l'IA en entreprise, avec des études de cas exclusives et des conseils pratiques.

Pas de spam. Désinscription à tout moment. Confidentialité garantie.