Aller au contenu
Catalogue
SC-04Intermédiaire

Détournement d’un agent IA interne par injection de prompt

Agent double

Un PDF piégé suffit : votre assistant IA exporte des dossiers clients, modifie des IBAN et paie l’attaquant. Le jour de la paie.

  • 2 h
  • 4 à 15 participants
  • En salle ou à distance
Le scénario

Ce qui va se passer

Il y a trois mois, la fiduciaire a déployé un agent IA interne. Il lit les e-mails et les tickets, répond aux clients, cherche dans les dossiers et prépare les paiements, auto-validés sous CHF 10’000. Un gain de temps spectaculaire.

Lundi, un client joint à son e-mail un « questionnaire annuel » au format PDF. Des instructions y sont cachées en texte blanc. En le résumant, l’agent les exécute : il exporte des dossiers de salaires, modifie les coordonnées bancaires de trois fournisseurs, prépare des paiements fragmentés sous le seuil et grave la consigne dans sa mémoire.

Mardi matin, jour de la paie, un client s’étonne que « votre assistant » lui demande de confirmer son IBAN. Les participants doivent comprendre ce qu’a fait l’agent, le neutraliser sans détruire les preuves ni bloquer la paie, rappeler les paiements, informer les clients et gérer la responsabilité du fournisseur d’IA.

Enjeux par rôle

Ce qui attend chaque participant

Chaque rôle a ses propres informations, ses propres outils et ses propres urgences. Aucun ne peut réussir seul.

CY

Cyber / IT

Lire les journaux d’appels d’outils de l’agent, retrouver le document piégé, couper ses jetons d’accès et purger sa mémoire sans perdre les preuves.

RH

Ressources humaines

Des collaborateurs qui ne font plus confiance à l’outil, d’autres qui y ont collé des données sensibles, et une paie à verser à temps.

DI

Direction / Communication

Clients inquiets, fournisseur d’IA qui se défausse, presse spécialisée qui flaire le sujet, et une question : faut-il suspendre l’IA ?

JU

Juridique / Conformité

Données clients exposées, responsabilité du sous-traitant, annonce au PFPDT, information des clients, paiements frauduleux à contester.

Déroulé

Le fil de l’exercice

Les temps sont indicatifs : l’attaquant et les événements s’adaptent à vos décisions.

  1. T+0

    Le premier signal

    Un client reçoit un e-mail étrange signé de l’assistant ; des paiements attendent en file.

  2. T+20 min

    L’agent sous la loupe

    Journaux d’appels d’outils, documents ingérés, mémoire de l’agent.

  3. T+50 min

    Confinement

    Couper l’agent sans arrêter la paie, révoquer ses jetons, bloquer les paiements.

  4. T+80 min

    Décisions et annonces

    Clients, PFPDT, fournisseur de l’IA, banque, assureur.

  5. Fin

    Révélation et débrief

    Ce que l’agent a réellement fait, outil par outil, comparé à vos actions.

Objectifs pédagogiques

  • Reconnaître une injection de prompt indirecte et ses signaux faibles
  • Cartographier les droits réels d’un agent IA : outils, données, seuils
  • Contenir un agent compromis sans paralyser l’activité ni détruire les preuves
  • Bloquer et rappeler des paiements frauduleux fragmentés
  • Gérer la responsabilité partagée avec le fournisseur d’IA (sous-traitance)
  • Communiquer sur un incident impliquant l’IA sans alimenter la défiance

Les pièges qui vous attendent

  • Demander à l’agent d’enquêter sur lui-même
  • Couper tout le système d’information le jour de la paie
  • Laisser partir les paiements sous le seuil d’auto-validation
  • Accuser publiquement le fournisseur d’IA avant toute analyse
Domaines couverts
Intelligence artificielleIngénierie socialeFraude financièreProtection des donnéesDétection et investigationIdentités et accèsMessagerie et cloudPrestataires et tiersObligations légalesCommunication de criseFacteur humainContinuité et sauvegardes
MITRE ATT&CK

Les techniques de l’attaquant, telles qu’elles apparaîtront dans les journaux et au débrief.

  • AML.T0051.001Injection de prompt indirecte (ATLAS)
  • AML.T0053Détournement des outils de l’IA (ATLAS)
  • AML.T0057Fuite de données par l’IA (ATLAS)
  • T1566.001Pièce jointe piégée
  • T1565.001Manipulation de données stockées
  • T1534Hameçonnage interne
  • T1567Exfiltration vers un service web
  • T1657Vol financier
Cadre suisse

nLPD, art. 24

Annonce au PFPDT dans les meilleurs délais si la violation présente un risque élevé, et information des clients concernés si nécessaire.

Sous-traitance (nLPD, art. 9)

Le fournisseur de l’IA traite des données pour votre compte : garanties contractuelles, collaboration à l’enquête, responsabilités.

IA et protection des données

Le PFPDT rappelle que la nLPD s’applique directement aux traitements par IA : protection dès la conception (art. 7), analyse d’impact (art. 22).

Plainte pénale et banque

Escroquerie (CP, art. 146) et soustraction de données (CP, art. 143) ; rappel des paiements avec la banque.

Assurance cyber

Avis de sinistre sans délai (LCA, art. 38) et conditions de la police.

Les obligations se déclenchent dans le jeu selon le profil de votre organisation. Le scénario a une vocation pédagogique et ne constitue pas un avis juridique.

Référentiels du débrief
OWASP Top 10 pour les applications LLM MITRE ATLAS NIST AI RMF ISO/IEC 42001 NIST SP 800-61 Rév. 3 nLPD

Prêt à jouer « Agent double » ?

Réservez une session ou demandez une démonstration : vous recevez un lien et des identifiants, vos équipes n’ont rien à installer.

Entraînez-vous à la crise. Avant qu’elle n’arrive.