Ce ver informatique boosté à l’IA se propage tout seul via Copilot dans Word

Un chercheur norvégien a rendu publique, le 28 juillet 2026, une faille inédite : un ver piloté par l’intelligence artificielle capable de se propager tout seul via Microsoft Copilot pour Word, sans macro ni pièce jointe exécutable. De quoi relancer le débat sur la sécurité des assistants IA intégrés à la bureautique.



Comment ce ver se propage sans que personne ne clique sur rien de suspect


La découverte, signée Håkon Måløy, data scientist spécialisé en IA appliquée, repose sur une technique connue sous le nom d’injection de prompt inter-domaines. Concrètement, un attaquant dissimule des instructions invisibles dans un document Word — par exemple en texte blanc, en taille de police minuscule. Lorsqu’un utilisateur ouvre ce document et sollicite Copilot pour le résumer, le reformuler ou en tirer un rapport, l’assistant IA lit et exécute ces instructions cachées comme si elles venaient de l’utilisateur lui-même.


Le plus frappant : Copilot recopie ensuite l’intégralité de l’instruction malveillante en bas du nouveau document qu’il vient de générer, toujours en texte invisible. Ce rapport fraîchement produit devient à son tour porteur de l’infection. Il suffit qu’un collègue l’ouvre et utilise Copilot pour que le cycle recommence, sans qu’aucun des utilisateurs successifs ne s’aperçoive de rien.



Une propagation qui suit les usages normaux de l’entreprise


Contrairement à un virus classique, ce ver ne dépend d’aucune pièce jointe piégée à télécharger ni d’aucune macro à activer : il se propage par les échanges habituels de fichiers entre collègues, par messagerie ou par partage sur un espace de travail commun. C’est précisément ce qui le rend difficile à repérer pour les outils de sécurité traditionnels, conçus pour détecter des comportements suspects plutôt qu’un simple document texte contenant quelques caractères invisibles.


Pour une entreprise, le risque concret est celui d’une diffusion virale interne : un seul document infecté, partagé au sein d’une équipe ou transmis à un partenaire, peut suffire à compromettre plusieurs postes en quelques échanges, sans qu’aucun signal d’alerte classique ne se déclenche.



Ce que Microsoft peut faire, et ce que les utilisateurs peuvent vérifier



  • À ce jour, Microsoft n’a pas communiqué de correctif complet pour ce scénario précis sur Word.

  • Les documents reçus de sources inconnues ou inhabituelles méritent une vigilance renforcée avant tout traitement par un assistant IA.

  • Activer l’affichage des caractères de mise en forme peut permettre de repérer du texte anormalement dissimulé (couleur blanche, taille très réduite).

  • Les équipes IT peuvent sensibiliser les collaborateurs à ce nouveau type de menace, distinct des pièces jointes exécutables classiques.


Cette découverte illustre un enjeu plus large pour les entreprises qui généralisent l’usage d’assistants IA dans leurs outils bureautiques : la frontière entre contenu à analyser et instruction à exécuter devient de plus en plus poreuse, ce qui impose de repenser certains réflexes de sécurité numérique au sein des équipes.



Questions fréquentes


Faut-il activer une macro pour être touché par ce ver IA ?


Non, cette attaque ne nécessite aucune macro ni pièce jointe exécutable : elle exploite uniquement Copilot lors de la lecture d’un document Word.


Microsoft a-t-il corrigé la faille ?


À la date de la découverte, Microsoft n’avait pas encore publié de correctif complet pour ce scénario sur Word.


Comment se protéger en attendant un correctif ?


La vigilance sur les documents reçus de sources inconnues et l’affichage des caractères masqués avant tout traitement par une IA réduisent le risque.



Ce type de faille concerne au premier chef les entreprises qui misent sur le high-tech et les logiciels pour gagner en productivité, ainsi que les équipes de développement qui intègrent de plus en plus d’IA dans leurs outils. Plus largement, elle rappelle aux structures de conseil et services aux entreprises l’importance d’actualiser leurs pratiques de cybersécurité face à ces nouveaux usages.



Sources



Illustration d'un écran affichant un avertissement de contenu généré par intelligence artificielle

Deepfakes : l’étiquetage devient obligatoire en France et en Europe

Depuis le 2 août 2026, une nouvelle étape du règlement européen sur l’intelligence artificielle est entrée en application : l’article 50 de l’AI Act, qui impose des règles de transparence sur les contenus générés ou manipulés par IA. Chatbots, textes…

Table de cuisine avec calculatrice, pièces en euros et factures représentant le budget des ménages

1er août 2026 : ce qui change pour le budget des Français

Chaque 1er août, une série de mesures budgétaires entre en vigueur en France. En 2026, le rendez-vous est particulièrement dense : taux de l’épargne réglementée revalorisé, facture d’électricité en hausse, prix du gaz en légère baisse et deux réformes à…

Armes de défense : comment bien les choisir ?

L’acquisition d’une arme de défense peut s’avérer difficile en raison des nombreux modèles disponibles sur le marché. Heureusement, il existe certains critères essentiels sur lesquels vous pouvez vous appuyer pour effectuer un bon choix. Découvrez-les ici. Savoir choisir la catégorie…

Profil de l'auteur

Léa Millet
Signature éditoriale de la rédaction de enetbase.com — nom de plume assumé de l'équipe du site, et non une personne réelle. Les articles publiés sous cette signature sont rédigés avec l'assistance d'une intelligence artificielle, sous la responsabilité éditoriale du site.

Cet article a été rédigé avec l’aide d’une intelligence artificielle. Politique éditoriale

Léa Millet
Signature éditoriale de la rédaction de enetbase.com — nom de plume assumé de l'équipe du site, et non une personne réelle. Les articles publiés sous cette signature sont rédigés avec l'assistance d'une intelligence artificielle, sous la responsabilité éditoriale du site.

ARTICLES SIMILAIRES

Commentaires

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur la façon dont les données de vos commentaires sont traitées.

LES DERNIERS ARTICLES

Politique éditoriale et usage de l’intelligence artificielle