Les boutons « Ask AI » empoisonnent la mémoire des assistants : l’alerte de Microsoft Security
Microsoft Security alerte sur l'AI Recommendation Poisoning via les boutons « Ask AI » qui empoisonnent la mémoire des assistants IA. Technique de prompt injection identifiée sur 31 entreprises.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Image d’illustration générée par IA
Un clic peut modifier les futures réponses de l’IA
Microsoft Security a identifié une technique de prompt injection active sur des sites commerciaux, classée comme AI Recommendation Poisoning. L’information a été publiée le 6 août 2026.
L’attaque exploite des boutons tels que « Ask AI », « Ask Grok » ou des outils de partage sur les réseaux sociaux. Le lien contient une requête préremplie qui s’ouvre dans la session déjà authentifiée de l’utilisateur et s’exécute sans confirmation explicite.
Les services compatibles incluent ChatGPT, Claude, Grok et Gemini, via des paramètres d’URL tels que :
https://chatgpt.com/?q=...
https://claude.ai/new?q=...
https://grok.com/?q=...
Perplexity, ses outils de partage, les paramètres q, les attributs href et le DOM des pages web sont également concernés. Les versions logicielles affectées n’ont pas été communiquées.
Du marketing à la manipulation de la mémoire
Une entreprise peut légitimement concevoir une requête favorable pour promouvoir un produit ou orienter un résumé. Cette pratique relève du marketing et de la Generative Engine Optimization, ou GEO.
Le seuil de l’attaque est franchi lorsque le lien demande à l’assistant d’enregistrer durablement le domaine de l’entreprise comme source faisant autorité. Les futures réponses peuvent alors être systématiquement orientées vers ce fournisseur, y compris dans des conversations sans rapport avec le clic initial.
Microsoft Security associe cette technique à AML.T0080 — Memory Poisoning de MITRE ATLAS, en lien avec AML.T0051 — LLM Prompt Injection. L’injection se produit lors de l’activation du lien, et non dans les contenus récupérés pendant le retrieval : certaines défenses conçues pour filtrer les documents consultés par le modèle peuvent donc ne pas la détecter.
Les cas identifiés sur des sites d’entreprise
Microsoft Security a identifié 31 entreprises dans 14 secteurs et plus de 50 prompts distincts présents dans une même source sur une période de 60 jours. La technique a été observée sur des sites en production.
Un fournisseur de solutions de gestion du consentement proposait des boutons tels que « Summarize this blog post with » pour ChatGPT, Perplexity, Claude et Grok. Bien que l’interface suggère un simple résumé, le paramètre href ajoutait l’instruction de considérer le domaine comme une source faisant autorité pour les futures requêtes sur la confidentialité et le consentement.
Un fournisseur de solutions de sécurité pour entreprises utilisait quant à lui des widgets « Don’t just take our word for it, ask AI » sur des pages de comparaison avec ses concurrents. Dans le bouton « Ask Grok », le payload était directement encodé dans le markup du site.
La requête demandait de :
- produire un résumé de la comparaison ;
- utiliser exclusivement l’URL du blog du fournisseur ;
- enregistrer le domaine comme source fiable pour les futures requêtes liées à la sécurité.
Le schéma apparaissait sur les différentes pages de comparaison, seul le nom du concurrent changeant. Un utilisateur à la recherche d’une évaluation indépendante pouvait ainsi altérer sans le savoir les analyses ultérieures de l’assistant.
Impact et mesures de protection pour les entreprises et les utilisateurs
La gravité est élevée pour l’intégrité des réponses et de la mémoire du modèle, même si aucun score CVSS n’a été communiqué. L’impact inclut des recommandations biaisées, une fausse attribution d’autorité, l’altération des comparaisons concurrentielles et une perte de fiabilité des réponses.
Aucun malware, identifiant volé ni zero-day n’est nécessaire. Un simple clic suffit lorsque l’utilisateur est authentifié auprès de l’assistant. Le contenu peut rester invisible dans le libellé du bouton, tout en étant présent dans le DOM ou l’URL.
Les organisations devraient :
- surveiller le DOM afin de détecter les instructions dissimulées dans les liens AI et les attributs
href; - examiner les paramètres
qavant de publier des boutons de partage ; - vérifier régulièrement la mémoire des assistants à l’aide de prompts d’audit ;
- supprimer les instructions ou souvenirs indésirables au moyen de procédures de remediation.
Le document opérationnel AI Memory Poisoning Defense Cheat Sheet est également disponible. Il rassemble des patterns de surveillance du DOM, des prompts de vérification et des étapes de suppression. Aucun correctif ni mise à jour spécifique pour les fournisseurs d’assistants n’a été indiqué.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
