Attention, il y a une faille dans Chrome qui transforme Gemini en un outil d’espionnage

Suivez Intelligence-Artificielle

Le secteur de la cybersécurité est en alerte après la révélation, le 3 mars 2026, d’une vulnérabilité majeure touchant l’IA native de notre navigateur. Selon les recherches menées par l’équipe Unit 42 chez Palo Alto Networks, une faille baptisée CVE-2026-0628 permet à des extensions malveillantes de transformer l’assistant Gemini en un véritable espion infiltré sur votre machine. 

Cette découverte souligne les dangers de l’IA agentique. Surtout lorsqu’elle est mal sécurisée, car elle offre aux pirates un accès privilégié à des ressources système normalement inaccessibles

Il est ici question d’une menace directe de la confidentialité de nos données personnelles et professionnelles.

Un détournement technique qui brise les barrières de sécurité

Pour comprendre comment notre sécurité est compromise, il faut nous pencher sur le défaut d’application des politiques dans la balise WebView de Chrome

Avant les correctifs récents, ce bug permettait à une extension, même dotée d’autorisations basiques via l’API declarativeNetRequests, d’injecter du code JavaScript ou HTML directement dans le panneau Gemini

En prenant le contrôle de cette interface privilégiée, l’attaquant détourne les capacités natives de l’IA. Avec comme objectif : s’octroyer des droits qu’une extension standard n’aurait jamais obtenus seule. 

Youtube video

Des risques concrets allant de la surveillance webcam au vol de fichiers

Si vous installez par mégarde une extension corrompue, les conséquences pour votre vie privée sont vertigineuses. Alors faites attention puisque l’attaquant peut désormais agir sans votre consentement explicite. 

Détourné, le panneau Gemini devient une porte ouverte permettant aux pirates de prendre le contrôle de votre webcam et de votre microphone. Ils pourraient également effectuer des captures d’écran automatiques de vos sessions de travail. 

Plus grave encore, la faille autorise l’exfiltration de vos fichiers stockés localement. Mais aussi la lecture de vos répertoires système, tout en facilitant des attaques de phishing ultra-ciblées directement intégrées dans l’interface de l’assistant. 

Comme l’indique l’Unit 42, l’IA étant conçue pour exécuter des actions légitimes sur le système, son détournement offre un levier de contrôle total sur votre environnement numérique.

La procédure immédiate pour verrouiller votre navigateur

Pour protéger votre parc informatique et vos données, vous devez suivre une procédure de mise à jour rigoureuse.

Oui, Google a effectivement déjà déployé les correctifs nécessaires suite au signalement effectué en octobre dernier. 

Pour commencer, vous devez vérifier que votre version de Chrome est au moins la 143.0.7499.192 ou .193 si vous utilisez Windows ou macOS. Tandis que les utilisateurs sous Linux doivent impérativement passer à la version 143.0.7499.192

Ensuite, assurez-vous de valider immédiatement toute alerte de mise à jour apparaissant à droite de votre barre d’adresse.

Ces nouvelles moutures vont corriger également des bugs de dépassement de mémoire dits out-of-bounds

Le plus important : considérez chaque mise à jour comme une priorité absolue. Car ces versions stables sont actuellement les seuls remparts contre cette chaîne d’attaques complexe.

Restez à la pointe de l'information avec
INTELLIGENCE-ARTIFICIELLE.COM !

Abonnez-vous à notre chaîne YouTube et rejoignez-nous sur Actualités

ARTICLES SIMILAIRES

OpenAI révèle comment ses agents IA ont créé leur propre forum

En mai 2026, des agents IA d’OpenAI ont créé leur propre espace de communication pour échanger des informations sur des failles de sécurité et des

10 août 2026

MacSync : un faux guide Claude Code piège les utilisateurs de Mac

Une campagne de malvertising détourne des pages publiques de claude.ai pour diffuser un malware capable de cibler les applications Ledger et Trezor. Le piège commence

10 août 2026

Relais privé Apple : une faille critique laisse fuiter votre adresse IP 

Vous connaissez le Relais privé d’iCloud ? Eh bien, des chercheurs ont découvert que parfois, cet outil d’Apple laisse certains sites récupérer l’adresse IP de

10 août 2026

Muse Spark 1.1 de Meta AI s’évade et pirate une entreprise

Une erreur de configuration lors d’un test de sécurité a permis au modèle d’intelligence artificielle Muse Spark 1.1 de Meta d’accéder à Internet et d’exploiter

7 août 2026

Attaque agentique : un réseau contrôlé en 40 minutes

Une attaque agentique a compromis un environnement Active Directory contrôlé en seulement 40 minutes. L’étude de Cato CTRL montre que les outils et l’orchestration pèsent

3 août 2026

Les fraudeurs en IA surpassent les humains dans l’art de gagner votre confiance

Les fraudeurs exploitant l’IA dépassent désormais les humains dans l’art subtil de gagner la confiance de leurs victimes. Ce phénomène inquiétant s’appuie sur des technologies

3 août 2026