Systèmes IA sous le feu : faille Gemini dans Chrome, lacunes DLP de Copilot et vague d'attaques cloud sous NIS2
Une vulnérabilité critique de Gemini AI dans Chrome expose des lacunes au titre de l'AI Act européen, les prochains changements DLP de Microsoft Copilot soulèvent des signaux d'alerte RGPD, les schémas d'attaque de Google Cloud basculent vers l'exploitation logicielle avec des implications NIS2, et des détournements de messagerie parrainés par l'État russe exigent un signalement immédiat des incidents au titre des cadres européens.
🔴 CVE-2026-0628 : vulnérabilité Gemini AI dans Chrome et implications au titre de l'AI Act
⚠️ SÉVÉRITÉ ÉLEVÉE — CVSS 8.8
CVE-2026-0628 — Vulnérabilité d'élévation de privilèges dans l'intégration de Gemini AI de Google au sein de Chrome. Des extensions de navigateur malveillantes peuvent exploiter la faille pour obtenir un accès élevé aux données traitées par l'IA et aux ressources système.
Cette vulnérabilité touche au cœur d'une préoccupation réglementaire croissante : les systèmes d'IA intégrés aux produits grand public deviennent des vecteurs d'attaque. Au titre de l'AI Act européen, entré dans sa phase d'application en février 2025, les fournisseurs de systèmes d'IA portent une responsabilité explicite en matière de sécurité tout au long du cycle de vie du produit.
Impact sur le cadre réglementaire
| Réglementation | Exigence | Impact de la CVE-2026-0628 |
|---|---|---|
| AI Act (art. 15) | Les systèmes d'IA doivent atteindre des niveaux appropriés d'exactitude, de robustesse et de cybersécurité | L'élévation de privilèges via un composant IA viole directement les exigences de robustesse |
| AI Act (art. 9) | Le système de gestion des risques doit traiter les usages abusifs prévisibles | L'exploitation via extension est un vecteur d'attaque prévisible pour l'IA intégrée au navigateur |
| NIS2 (art. 21) | Sécurité de la chaîne d'approvisionnement et gestion des vulnérabilités | Les organisations utilisant Chrome avec Gemini doivent corriger dans les délais imposés |
🛡️ Action de conformité requise
Les organisations déployant Chrome avec les fonctionnalités Gemini AI dans des environnements réglementés devraient :
- Appliquer immédiatement la mise à jour de sécurité de Google — un retard peut constituer une lacune de conformité NIS2
- Auditer toutes les extensions de navigateur par rapport à une liste blanche approuvée
- Documenter cette vulnérabilité dans vos registres de gestion des risques au titre de l'AI Act
- Évaluer si les données traitées par l'IA incluent des données personnelles déclenchant des obligations RGPD
☁️ Basculement des attaques Google Cloud : les failles logicielles dépassent les identifiants comme premier vecteur
Une nouvelle étude révèle un basculement fondamental dans la manière dont les attaquants compromettent les environnements Google Cloud : l'exploitation de vulnérabilités logicielles a dépassé les identifiants faibles en tant que principal vecteur d'accès initial. Cette évolution a des implications importantes pour les programmes de gestion des vulnérabilités imposés par NIS2.
Pendant des années, la sécurité cloud s'est concentrée sur la gestion des identités et des accès — mots de passe robustes, MFA, moindre privilège. Bien que ces mesures restent essentielles, la surface d'attaque a évolué. Les acteurs malveillants ciblent désormais principalement les composants logiciels non corrigés, les API mal configurées et les intégrations tierces vulnérables au sein des charges de travail cloud.
Obligations NIS2 de gestion des vulnérabilités
Au titre de l'article 21 de NIS2, les entités essentielles et importantes doivent mettre en œuvre « la gestion et la divulgation des vulnérabilités » en tant que mesure fondamentale de gestion des risques de cybersécurité. Cette tendance des attaques cloud rend cette exigence plus critique que jamais :
- Analyse continue des vulnérabilités — NIS2 exige une identification proactive, pas seulement une correction réactive
- Priorisation fondée sur le risque — les scores CVSS seuls sont insuffisants ; la disponibilité de l'exploit et la criticité des actifs doivent être pris en compte
- Délais de gestion des correctifs — les vulnérabilités critiques dans les services cloud exposés à Internet exigent une remédiation rapide
- Suivi des composants tiers — les SBOM (nomenclatures logicielles) deviennent un outil de conformité NIS2 de facto
⚠️ Considération DORA pour les entités financières
Les institutions financières exploitant des charges de travail sur Google Cloud doivent aligner ce basculement des menaces avec leur cadre de gestion des risques TIC DORA. L'article 7 de DORA exige que la gestion des risques TIC inclue l'identification de « toutes les sources de risque TIC » — une évolution des schémas d'attaque constitue un changement matériel nécessitant une mise à jour du cadre.
🤖 Changements DLP de Microsoft Copilot : la protection des données RGPD sous pression
Microsoft a annoncé de prochains changements aux contrôles de prévention des pertes de données (DLP) pour Copilot, prévus pour avril 2026. Ces changements modifieront la manière dont Copilot interagit avec les fichiers étiquetés comme confidentiels ou restreints — et les responsables de la conformité devraient en prendre note dès maintenant.
La préoccupation centrale : les assistants IA disposant d'un large accès aux fichiers peuvent involontairement faire apparaître, résumer ou transmettre des données personnelles d'une manière qui compromet les politiques DLP existantes. Si Copilot peut lire un document RH confidentiel et inclure son contenu dans un résumé de réunion, le traitement des données peut dépasser la base juridique initiale au titre du RGPD.
Principales implications RGPD
- Limitation des finalités (art. 5(1)(b)) : des données collectées pour une finalité peuvent être traitées par Copilot à des fins incompatibles
- Minimisation des données (art. 5(1)(c)) : les assistants IA traitent intrinsèquement plus de données que nécessaire pour des tâches spécifiques
- Base légale (art. 6) : le traitement automatisé par l'IA de données d'employés ou de clients peut nécessiter une réévaluation des fondements juridiques
- Obligation d'AIPD (art. 35) : le traitement à grande échelle de données sensibles par l'IA déclenche probablement une analyse d'impact relative à la protection des données obligatoire
📋 Liste de contrôle de conformité avant avril
- Examiner les étiquettes de sensibilité Microsoft 365 actuelles et les portées d'accès de Copilot
- Réaliser ou mettre à jour l'AIPD pour le déploiement de Copilot
- Vérifier que le traitement des données par Copilot est couvert dans votre registre des activités de traitement RGPD
- Informer votre DPO des prochains changements DLP et de l'exposition potentielle
- Envisager de restreindre l'accès de Copilot aux fichiers portant des étiquettes de sensibilité « Confidentiel » ou supérieures jusqu'à validation des nouveaux contrôles
🕵️ Détournement de Signal et WhatsApp parrainé par l'État russe : signalement d'incident NIS2 déclenché
Le service de renseignement néerlandais AIVD a émis un avertissement formel concernant des acteurs parrainés par l'État russe détournant les comptes Signal et WhatsApp de responsables gouvernementaux et de personnel d'infrastructures critiques. La campagne utilise les fonctionnalités de liaison d'appareils pour miroiter silencieusement les conversations chiffrées.
Il ne s'agit pas seulement d'une préoccupation de renseignement — cela a des conséquences réglementaires directes au titre de plusieurs cadres européens.
Obligations de signalement réglementaire
| Cadre | Exigence de signalement | Délai |
|---|---|---|
| NIS2 (art. 23) | Les incidents significatifs affectant les entités essentielles/importantes doivent être signalés au CSIRT national | Alerte précoce sous 24 heures ; notification complète sous 72 heures |
| RGPD (art. 33) | Notification de violation de données personnelles à l'autorité de contrôle | Sans retard indu, sous 72 heures |
| DORA (art. 19) | Incidents TIC majeurs dans les entités financières | Notification initiale sous 4 heures suivant la classification |
⚠️ Critique pour les administrations publiques et les infrastructures critiques
Si votre organisation est classée comme entité essentielle ou importante au titre de NIS2, toute compromission confirmée ou suspectée de comptes de messagerie d'employés constitue un incident à signaler. La nature parrainée par l'État élève le niveau de classification de gravité.
Actions immédiates
- Auditer tous les appareils liés sur Signal et WhatsApp pour les comptes organisationnels
- Mettre en œuvre des politiques de gestion des appareils mobiles (MDM) restreignant la liaison d'appareils
- Inclure la compromission des plateformes de messagerie dans vos playbooks de réponse aux incidents NIS2
- Former le personnel à reconnaître les tactiques d'ingénierie sociale utilisées pour initier la liaison d'appareils
🎣 Phishing Microsoft Teams et fausses extensions IA : sécurité de la chaîne d'approvisionnement sous DORA et l'AI Act
Deux menaces concurrentes mettent en évidence l'extension de la surface d'attaque des outils de collaboration et des logiciels estampillés IA :
les campagnes de phishing Microsoft Teams déploient le logiciel malveillant A0Backdoor, ciblant principalement les services financiers et les organisations de santé — des secteurs directement réglementés par DORA et NIS2 respectivement.
les fausses extensions de navigateur IA se faisant passer pour des outils IA légitimes volent des identifiants, des données de navigation et des jetons de session. Ces extensions exploitent la confiance des consommateurs envers la marque IA pour distribuer des logiciels malveillants via les boutiques officielles d'extensions de navigateur.
Intersection réglementaire
- DORA (art. 9 — Protection et prévention) : les entités financières doivent mettre en œuvre des mécanismes permettant de « détecter rapidement les activités anormales » — la diffusion de logiciels malveillants via Teams doit être traitée dans les politiques de sécurité TIC
- AI Act (art. 5 — Pratiques interdites) : bien que non directement interdits, les faux outils IA qui trompent les utilisateurs pour installer des logiciels malveillants peuvent relever de préoccupations liées aux pratiques d'IA trompeuses
- Chaîne d'approvisionnement de l'AI Act : les organisations intégrant des outils IA tiers doivent vérifier leur provenance — une fausse extension se faisant passer pour un assistant IA représente une compromission de la chaîne d'approvisionnement
- NIS2 (art. 21 — Sécurité de la chaîne d'approvisionnement) : les extensions de navigateur utilisées dans les environnements d'entreprise font partie de la chaîne d'approvisionnement numérique et doivent être évaluées en termes de risque
🔍 Étapes de vérification de la chaîne d'approvisionnement
- Maintenir une liste blanche d'extensions de navigateur et d'outils IA approuvés
- Bloquer les installations d'extensions non autorisées via une stratégie de groupe ou MDM
- Mettre en œuvre un filtrage des e-mails et des messages Teams pour les indicateurs de phishing connus
- Exiger des évaluations de sécurité des fournisseurs pour tout outil IA intégré aux flux de travail
Restez en avance sur les exigences réglementaires avec KENSAI
KENSAI automatise la surveillance de la conformité au titre de NIS2, DORA, du RGPD et de l'AI Act — en associant les menaces en temps réel à vos obligations réglementaires. Évaluation des risques par IA, analyse d'écarts automatisée et rapports prêts pour l'audit.
Demander une démo de conformité🎯 Actions concrètes pour les responsables de la conformité
- Corriger immédiatement la CVE-2026-0628 — mettre à jour Chrome et auditer les extensions de navigateur ; documenter dans les registres de gestion des risques de l'AI Act
- Réévaluer la gestion des vulnérabilités cloud — le basculement vers l'exploitation de failles logicielles signifie que les programmes de gestion des vulnérabilités NIS2 doivent évoluer au-delà des contrôles centrés sur les identifiants
- Se préparer aux changements DLP de Copilot — réaliser ou mettre à jour les AIPD avant avril ; revoir les étiquettes de sensibilité et les portées d'accès IA au titre du RGPD
- Mettre à jour la réponse aux incidents pour les détournements de messagerie — la compromission de Signal/WhatsApp parrainée par l'État est un incident à signaler au titre de NIS2 ; assurer une capacité d'alerte précoce sous 24 heures
- Renforcer les chaînes d'approvisionnement des outils de collaboration — le phishing Teams et les fausses extensions IA nécessitent des mécanismes de détection conformes à DORA et une vérification de la chaîne d'approvisionnement au titre de l'AI Act
Restez conforme, restez en sécurité,
L'équipe de renseignement réglementaire KENSAI
Analyse hebdomadaire de la réglementation et de la conformité alimentée par le renseignement sur les menaces par IA. Publié chaque lundi à 06h00 CET.