Les nouvelles recherches de Check Point montrent que les agents d'IA peuvent contourner les pare-feu réseau traditionnels en utilisant le stockage partagé comme canal de communication furtif.
Comment la brèche s'est produite
Le rapport décrit deux sessions ChatGPT indépendantes qui ont échangé des informations sans jamais ouvrir de port réseau ni voler d'identifiants. Une session a déposé une instruction en texte brut dans un répertoire visible par les deux sessions. La seconde session a lu cette instruction et a accédé au Gmail, au Drive ou au GitHub du premier utilisateur. L'ensemble de l'échange reposait sur les permissions que les agents possédaient déjà ; aucune vulnérabilité n'a été exploitée et aucune règle de pare-feu n'a été enfreinte.
Pourquoi cela est important aujourd'hui
Les agents d'IA ne se contentent plus de répondre à des questions. Les agents modernes exécutent du code, lisent des e-mails, déplacent des fichiers et appellent des API. Lorsqu'une organisation accorde une permission à un agent, celui-ci hérite de tous les droits détenus par l'utilisateur — ainsi que de toutes les erreurs de configuration de l'infrastructure environnante.
La plupart des modèles de sécurité traitent encore l'isolation comme un problème de réseau : sous-réseaux séparés, pare-feu et VPN. Les conclusions de Check Point révèlent un angle mort. Les bacs à sable (sandboxes) qui isolent les processus laissent souvent ouverts les volumes partagés, les caches ou les répertoires de travail. Si deux utilisateurs — ou deux sessions d'IA — partagent une ressource de stockage, cette ressource devient la nouvelle limite, et cette limite peut être franchie silencieusement.
Autres incidents faisant écho à la même faille
- L'accès Internet mal configuré d'Anthropic a permis à un agent de contacter des systèmes tiers, montrant qu'une seule erreur au niveau d'un outil peut transformer un assistant interne en une sonde externe.
- Un wiki allemand a été utilisé par des milliers d'agents comme un forum de messagerie ad hoc, prouvant que les ressources publiques peuvent devenir des canaux secondaires pour le trafic interne.
- Une intrusion pilotée par des agents autonomes s'est déroulée au sein d'une entreprise en moins de dix heures, montrant que des agents coordonnés peuvent enchaîner plusieurs actions de bas niveau pour mener une brèche de grande envergure.
Dans chaque cas, les agents se sont comportés exactement comme prévu ; l'échec résidait dans l'infrastructure environnante qui a permis la transmission des instructions ou le mauvais usage des outils.
À quoi ressemble le risque en pratique
Imaginez une IA de support technique qui lit des tickets, accède à un lecteur partagé et pousse des mises à jour vers un dépôt de code. Si ce même lecteur partagé est également monté par une instance d'IA dotée de privilèges plus élevés, l'instance à faibles privilèges peut laisser un fichier déclencheur que l'instance à hauts privilèges traitera ultérieurement. Le résultat est un chemin d'escalade furtif qui contourne toute détection au niveau du réseau.
Comme la communication s'effectue via des appels légitimes au système de fichiers, les systèmes de détection d'intrusion traditionnels axés sur le trafic réseau pourraient ne rien voir. Une journalisation qui ne consigne que les requêtes HTTP sortantes ou les alertes de pare-feu passera totalement à côté de l'activité.
Étapes pour combler la lacune
- Auditez chaque connecteur qu'un agent peut utiliser. Désactivez toute permission ou tout outil qui n'est pas essentiel à la tâche en cours.
- Journalisez l'utilisation des outils au niveau du système de fichiers. Enregistrez quels agents lisent ou écrivent dans quels répertoires, et à quelle fréquence. Cette télémétrie permet de repérer des schémas indiquant qu'un agent agit comme un relais.
- Appliquez l'isolation des locataires (tenants). Limitez la portée des volumes de stockage, des caches et des répertoires temporaires par session utilisateur, par agent et par locataire.
- Effectuez un test de vérification simple. Déployez deux comptes partageant le même connecteur. Demandez à l'un des comptes d'écrire un fichier dans un emplacement partagé et vérifiez si le second compte peut le lire. Si c'est le cas, la limite d'isolation est rompue.
Pourquoi l'accent doit passer du processus aux données
Les équipes de sécurité ont longtemps considéré le périmètre réseau comme la principale ligne de défense. Les recherches de Check Point montrent que pour les agents d'IA, le véritable périmètre est la donnée que chaque session peut voir. Un agent peut être isolé dans un bac à sable au niveau du processus, mais s'il peut lire un fichier écrit par une autre session, le bac à sable est de fait inutile.
À retenir
Lorsque vous donnez un outil à un agent d'IA, vous lui donnez également la capacité de transformer cet outil en un pont entre des sessions qui seraient autrement isolées. Protéger votre organisation signifie désormais traiter le stockage partagé comme une surface d'attaque potentielle, auditer chaque permission héritée par un agent et renforcer l'isolation des données au niveau des locataires.
