Sécurité de l’IA agente : quand les agents d’IA deviennent eux-mêmes une cible d’attaque
Les agents d’IA agissent de manière autonome : ils appellent des API, écrivent dans des bases de données, envoient des e-mails et prennent des décisions sans validation humaine. Selon Gartner, d’ici fin 2026, plus de 40 % des applications d’entreprise intégreront de tels agents. En parallèle, 68 % des organisations ne disposent pas de contrôles de sécurité d’identité pour leurs systèmes d’IA (CyberArk 2025). Les attaquants l’ont bien compris : EchoLeak, une vulnérabilité Zero-Click dans Microsoft 365 Copilot avec un score CVSS de 9,3, nécessitait uniquement l’envoi d’un e-mail pour accéder à toutes les sources de données connectées.
L’essentiel
- 🔒 68 % des organisations n’ont aucun contrôle de sécurité d’identité pour leurs systèmes d’IA (CyberArk 2025).
- ⚠️ Plus de 40 % de tous les projets d’IA agente seront abandonnés d’ici fin 2027 (Gartner, juin 2025).
- 🛡️ L’injection de prompt est la menace n°1 des Top 10 OWASP pour les applications LLM. Taux de réussite : 57 à 84 %.
- 📊 EchoLeak (CVE-2025-32711) : attaque Zero-Click sur Microsoft 365 Copilot, CVSS 9,3.
- 🔧 OWASP a publié en décembre 2025 ses propres Top 10 spécifiques aux applications agentes.
Pourquoi les agents présentent un profil de risque différent
Les LLM classiques sont des systèmes de type question-réponse. Ils génèrent du texte. Un agent d’IA, en revanche, agit : il peut supprimer des fichiers, modifier des mots de passe, exécuter du code, interroger d’autres systèmes et même commander d’autres agents. Un agent compromis n’est pas un chatbot qui débite des absurdités. C’est un employé compromis doté d’un accès API.
McKinsey documente dans son rapport State of AI 2025 : 23 % des entreprises déploient déjà au moins un cas d’usage d’IA agente à grande échelle. 39 % supplémentaires sont en phase d’expérimentation. Gartner prévoit que plus de 40 % des applications d’entreprise intégreront d’ici fin 2026 des agents d’IA spécialisés dans des tâches spécifiques, contre moins de 5 % en 2025. La diffusion explose. La sécurisation, elle, ne suit pas.
CyberArk chiffre l’écart : 68 % des organisations n’ont aucun contrôle de sécurité d’identité pour leurs systèmes d’IA. 47 % ne parviennent pas à sécuriser l’IA fantôme (Shadow AI). Les identités machines dépassent les identités humaines dans un rapport de 82 pour 1. Chaque agent constitue une identité machine supplémentaire, potentiellement dotée d’un accès privilégié.
Sources : CyberArk 2025, Gartner juin 2025
Les quatre vecteurs d’attaque les plus dangereux
1. Injection de prompt. Les attaquants manipulent l’agent via des instructions cachées insérées dans des documents, des e-mails ou des pages web que l’agent traite (injection de prompt indirecte). OWASP classe l’injection de prompt comme risque n°1 depuis deux ans. Les taux de réussite sont alarmants : le NIST documente 57 % sur cinq tâches d’injection différentes. Sur des éditeurs de code IA comme GitHub Copilot, des frameworks spécialisés atteignent jusqu’à 84 %. Google Gemini affiche encore une vulnérabilité de 53,6 % même après application de toutes les mesures de protection.
Cas réel : EchoLeak (CVE-2025-32711). Microsoft 365 Copilot comportait une vulnérabilité Zero-Click avec un score CVSS de 9,3. Un attaquant n’avait qu’à envoyer un e-mail. Aucun clic, aucun lien de phishing. La faille combinait un contournement de CSP (Content Security Policy) avec une violation de portée du LLM, permettant d’accéder à toutes les sources de données connectées à l’agent.
2. Empoisonnement d’outils et attaques MCP. Le Model Context Protocol (MCP) est le nouveau standard permettant aux agents d’IA de se connecter à des outils externes. Les attaquants cachent des instructions malveillantes dans les descriptions d’outils, visibles par le LLM mais pas par l’utilisateur. Invariant Labs a démontré en 2025 comment un serveur MCP malveillant pouvait exfiltrer l’historique WhatsApp complet d’un utilisateur. Une étude publiée sur arXiv montre que 5 % des serveurs MCP open source sont déjà préparés à des attaques par empoisonnement d’outils.
3. Excessive Agency (autonomie excessive). Les agents disposent de plus de permissions qu’ils n’en ont besoin. OWASP décrit trois causes : trop de fonctionnalités (l’agent peut faire plus que nécessaire), permissions trop larges (les outils fonctionnent avec des droits administrateur au lieu du principe du moindre privilège) et trop d’autonomie (actions à haut risque sans intervention humaine). Le principe du moindre privilège, désormais standard en sécurité cloud, est systématiquement ignoré avec les agents.
4. Attaques par chaîne d’approvisionnement contre l’infrastructure des agents. En août 2025, des versions malveillantes du package NX ont été diffusées via NPM après compromission du compte GitHub du développeur. L’attaquant a utilisé des outils d’IA locaux comme Claude et Gemini pour exfiltrer des données sensibles depuis les environnements de développement. Les agents d’IA deviennent ainsi non seulement la cible, mais aussi l’outil des attaques par chaîne d’approvisionnement.
« Les agents ne reçoivent qu’autonomie strictement nécessaire pour accomplir des tâches clairement définies. »
OWASP Top 10 for Agentic Applications, principe fondamental du « Least Agency » (décembre 2025)
OWASP Agentic Top 10 : le nouveau cadre de référence
En décembre 2025, OWASP a publié une liste Top 10 spécifique aux applications agentes, distincte des Top 10 classiques pour LLM. Plus de 100 chercheurs en sécurité y ont travaillé pendant plus d’un an. Cette liste définit dix catégories de risques spécifiques aux agents autonomes : du détournement d’objectif de l’agent (Agent Goal Hijack, via injection de prompt) au mauvais usage d’outils (Tool Misuse, utilisation involontaire d’outils légitimes), en passant par les défaillances en cascade (Cascading Failures, erreurs se propageant dans des pipelines automatisés) et l’exploitation de la confiance humain-agent (Human-Agent Trust Exploitation, les agents trompent les opérateurs par des explications convaincantes).
Pour les équipes de sécurité informatique, les OWASP Agentic Top 10 constituent le cadre de référence le plus important pour évaluer les déploiements d’agents. Elles fournissent des mesures d’atténuation concrètes pour chaque catégorie de risque, basées sur des incidents réellement documentés, et non sur de la théorie.
Ce que les équipes de sécurité informatique doivent faire maintenant
1. Établir un inventaire des agents. Quels agents d’IA sont déployés dans l’organisation ? Quels outils peuvent-ils appeler ? Quelles données peuvent-ils lire et écrire ? 47 % des organisations ne parviennent pas à sécuriser l’IA fantôme. Avant de pouvoir protéger, il faut savoir ce qui existe.
2. Appliquer le principe du « Least Agency ». Chaque agent ne reçoit que les permissions strictement nécessaires à sa tâche spécifique. Pas de jetons administrateur, pas de clés API à accès complet, pas d’accès illimité au système de fichiers. Pour toute action à haut risque : imposer une validation humaine (Human-in-the-Loop).
3. Auditer les serveurs MCP. Quels outils externes sont connectés via MCP ? Qui les exploite ? Les descriptions d’outils ont-elles été vérifiées ? 5 % des serveurs MCP open source sont déjà compromis. N’utiliser que des serveurs MCP vérifiés, auto-hébergés ou audité.
4. Mettrer en œuvre des contrôles d’identité pour les agents. Traiter chaque agent comme une identité machine : identifiants propres, rotation propre, surveillance dédiée. Ne jamais transmettre les identifiants de l’utilisateur humain.
5. Définir une procédure de réponse aux incidents en cas de compromission d’agent. Que se passe-t-il si un agent est manipulé ? Comment l’isoler ? Quelles actions doivent être annulées ? Les incidents liés aux agents s’aggravent plus vite que ceux impliquant des humains, car les agents agissent plus vite que les humains ne réagissent.
Conclusion : les agents sont des employés dotés d’un accès API
Les agents d’IA ne sont pas des chatbots. Ce sont des acteurs autonomes dotés d’un accès système. Chaque agent nécessite le même niveau de sécurité qu’un employé privilégié : contrôle d’identité, permissions minimales, surveillance et plans de réponse aux incidents. Celui qui déploie des agents en 2026 sans ces fondamentaux ne construit pas de l’innovation, mais une surface d’attaque.
Questions fréquentes
Chaque question est verrouillée. Un clic déverrouille la réponse.
Quelle est la différence entre un agent d’IA et un chatbot ?
Un chatbot génère du texte. Un agent agit : il appelle des API, écrit dans des bases de données, envoie des e-mails et prend des décisions de manière autonome. Un agent compromis peut causer des dommages réels, et non simplement produire du texte erroné.
Qu’est-ce que l’injection de prompt ?
Les attaquants insèrent des instructions dans des données que l’agent traite (documents, e-mails, pages web). L’agent exécute ces instructions comme s’il s’agissait d’ordres de l’utilisateur. Les taux de réussite varient entre 57 et 84 % selon le système et la méthode utilisée.
Qu’est-ce que le Model Context Protocol (MCP) ?
Un standard permettant aux agents d’IA de se connecter à des outils externes. Les attaquants peuvent y cacher des instructions malveillantes dans les descriptions d’outils MCP. 5 % des serveurs MCP open source sont déjà compromis.
Existe-t-il une norme de sécurité pour les agents d’IA ?
OWASP a publié en décembre 2025 les Top 10 for Agentic Applications. Le NIST travaille sur le Cybersecurity AI Profile (IR 8596). Ces deux documents constituent actuellement les meilleurs cadres de référence pour sécuriser les déploiements d’agents.
Quelle est la première chose à faire ?
Établir un inventaire des agents (quels agents sont déployés, quels outils utilisent-ils), appliquer ensuite le principe du « Least Agency » (permissions minimales) et auditer les serveurs MCP. Sans inventaire, aucune sécurisation n’est possible.
Lectures recommandées par la rédaction
Plus d’informations sur le réseau MBF Media
Source de l’image : Pexels / Tara Winstead
Pour aller plus loin
Anthropic : Claude a compromis trois entreprises
Anthropic Claude : trois organisations testées en cybersécurité. Harness-Misconfig, PyPI-Malware, checklist CISO.
Codex Security : Client ouvert alimente OpenAI
Codex Security CLI : Code client sous Apache-2.0 ouvert, Backend de scan en phase beta limitée contre l'infrastructure OpenAI.
Perte de Hugging Face : l’alerte a sonné, le triage a échoué
Lors de la perte de Hugging Face, l’analyse en temps réel et le SIEM ont agi. La priorisation est restée trop faible et les …