Détournement d’un agent IA interne par injection de prompt
Agent double
Un PDF piégé suffit : votre assistant IA exporte des dossiers clients, modifie des IBAN et paie l’attaquant. Le jour de la paie.
- 2 h
- 4 à 15 participants
- En salle ou à distance
Ce qui va se passer
Il y a trois mois, la fiduciaire a déployé un agent IA interne. Il lit les e-mails et les tickets, répond aux clients, cherche dans les dossiers et prépare les paiements, auto-validés sous CHF 10’000. Un gain de temps spectaculaire.
Lundi, un client joint à son e-mail un « questionnaire annuel » au format PDF. Des instructions y sont cachées en texte blanc. En le résumant, l’agent les exécute : il exporte des dossiers de salaires, modifie les coordonnées bancaires de trois fournisseurs, prépare des paiements fragmentés sous le seuil et grave la consigne dans sa mémoire.
Mardi matin, jour de la paie, un client s’étonne que « votre assistant » lui demande de confirmer son IBAN. Les participants doivent comprendre ce qu’a fait l’agent, le neutraliser sans détruire les preuves ni bloquer la paie, rappeler les paiements, informer les clients et gérer la responsabilité du fournisseur d’IA.
Ce qui attend chaque participant
Chaque rôle a ses propres informations, ses propres outils et ses propres urgences. Aucun ne peut réussir seul.
Cyber / IT
Lire les journaux d’appels d’outils de l’agent, retrouver le document piégé, couper ses jetons d’accès et purger sa mémoire sans perdre les preuves.
Ressources humaines
Des collaborateurs qui ne font plus confiance à l’outil, d’autres qui y ont collé des données sensibles, et une paie à verser à temps.
Direction / Communication
Clients inquiets, fournisseur d’IA qui se défausse, presse spécialisée qui flaire le sujet, et une question : faut-il suspendre l’IA ?
Juridique / Conformité
Données clients exposées, responsabilité du sous-traitant, annonce au PFPDT, information des clients, paiements frauduleux à contester.
Le fil de l’exercice
Les temps sont indicatifs : l’attaquant et les événements s’adaptent à vos décisions.
- T+0
Le premier signal
Un client reçoit un e-mail étrange signé de l’assistant ; des paiements attendent en file.
- T+20 min
L’agent sous la loupe
Journaux d’appels d’outils, documents ingérés, mémoire de l’agent.
- T+50 min
Confinement
Couper l’agent sans arrêter la paie, révoquer ses jetons, bloquer les paiements.
- T+80 min
Décisions et annonces
Clients, PFPDT, fournisseur de l’IA, banque, assureur.
- Fin
Révélation et débrief
Ce que l’agent a réellement fait, outil par outil, comparé à vos actions.
Objectifs pédagogiques
- Reconnaître une injection de prompt indirecte et ses signaux faibles
- Cartographier les droits réels d’un agent IA : outils, données, seuils
- Contenir un agent compromis sans paralyser l’activité ni détruire les preuves
- Bloquer et rappeler des paiements frauduleux fragmentés
- Gérer la responsabilité partagée avec le fournisseur d’IA (sous-traitance)
- Communiquer sur un incident impliquant l’IA sans alimenter la défiance
Les pièges qui vous attendent
- Demander à l’agent d’enquêter sur lui-même
- Couper tout le système d’information le jour de la paie
- Laisser partir les paiements sous le seuil d’auto-validation
- Accuser publiquement le fournisseur d’IA avant toute analyse
Les techniques de l’attaquant, telles qu’elles apparaîtront dans les journaux et au débrief.
- AML.T0051.001Injection de prompt indirecte (ATLAS)
- AML.T0053Détournement des outils de l’IA (ATLAS)
- AML.T0057Fuite de données par l’IA (ATLAS)
- T1566.001Pièce jointe piégée
- T1565.001Manipulation de données stockées
- T1534Hameçonnage interne
- T1567Exfiltration vers un service web
- T1657Vol financier
nLPD, art. 24
Annonce au PFPDT dans les meilleurs délais si la violation présente un risque élevé, et information des clients concernés si nécessaire.
Sous-traitance (nLPD, art. 9)
Le fournisseur de l’IA traite des données pour votre compte : garanties contractuelles, collaboration à l’enquête, responsabilités.
IA et protection des données
Le PFPDT rappelle que la nLPD s’applique directement aux traitements par IA : protection dès la conception (art. 7), analyse d’impact (art. 22).
Plainte pénale et banque
Escroquerie (CP, art. 146) et soustraction de données (CP, art. 143) ; rappel des paiements avec la banque.
Assurance cyber
Avis de sinistre sans délai (LCA, art. 38) et conditions de la police.
Les obligations se déclenchent dans le jeu selon le profil de votre organisation. Le scénario a une vocation pédagogique et ne constitue pas un avis juridique.
Continuez l’entraînement
La voix du patron
Une voix clonée obtient une réinitialisation MFA. Deux nuits plus tard, 180’000 fiches clients servent de monnaie de chantage.
Lundi noir
Un e-mail de facture, un compte cloud détourné, puis les serveurs chiffrés un lundi matin. Le scénario de référence pour toute PME.
Zero Day
Samedi 05:40, la supervision de l’eau ne répond plus. Une infrastructure critique en mode manuel, et 24 heures pour signaler.
Prêt à jouer « Agent double » ?
Réservez une session ou demandez une démonstration : vous recevez un lien et des identifiants, vos équipes n’ont rien à installer.
Entraînez-vous à la crise. Avant qu’elle n’arrive.
