🎯 Contexte

PubliĂ© le 2 septembre 2026 sur le blog d’Intigriti, cet article est basĂ© sur une prĂ©sentation d’Inti De Ceukelaire (membre fondateur d’Intigriti) au Bug Bounty Village lors de DEF CON 34. Les recherches ont gĂ©nĂ©rĂ© plus de 50 000 $ en bug bounties en quelques week-ends, sans utilisation de Burp Suite ni de scanners automatisĂ©s.

📧 Weaponisation des chatbots via email

Plusieurs techniques d’abus des agents IA via le canal email sont documentĂ©es :

  • Envoi de phishing depuis support@ : Spoofing du header From pour faire croire Ă  l’agent que l’email provient de la victime, permettant d’envoyer des emails de phishing depuis l’adresse de support lĂ©gitime.
  • Invocation de tool calls : Inclusion de l’adresse attaquant en CC d’un email spoofĂ© pour recevoir les rĂ©ponses confidentielles de l’agent.
  • Multiple From headers (RFC 822) : Exploitation de la diffĂ©rence entre le traitement SPF/DKIM (Envelope From) et la logique applicative de l’agent (Header From) pour passer l’authentification email tout en agissant au nom de la victime.
  • Auto-reply out-of-office : L’attaquant spoofie un email vers la victime avec l’instruction dans le sujet ; la rĂ©ponse automatique de la victime transmet l’instruction Ă  l’agent IA de maniĂšre signĂ©e et lĂ©gitime.

🔐 Contournement du MFA dans les agents IA

  • Email normalization / rate limit bypass : Insertion de commentaires dans l’adresse email (ex: user(comment)@domain.com) pour contourner les comparaisons de chaĂźnes et rĂ©initialiser les tentatives de rate limiting.
  • Contournement via IVR : Changement de canal (tĂ©lĂ©phone/IVR) pour contourner les rate limits implĂ©mentĂ©s sur le canal web. Trois mĂ©thodes d’authentification IVR analysĂ©es : matching du numĂ©ro de tĂ©lĂ©phone (spoofable), questions de sĂ©curitĂ© (bruteforçables, ex: 4 derniers chiffres SSN), OTP email (potentiellement prĂ©visible ou non rĂ©gĂ©nĂ©rĂ©).

đŸ•łïž Email Address Smuggling

Exploitation de la différence de parsing entre la couche email et la couche applicative :

  • Adresse forgĂ©e : attacker(&email=victim@victim.org&)@attacker.com
  • La couche email ignore le commentaire entre parenthĂšses (RFC 5322) et dĂ©livre Ă  attacker@attacker.com
  • L’agent IA injecte la chaĂźne brute dans l’URL backend : GET /api/profile?email=attacker(&email=victim@victim.org&)@attacker.com
  • Le parser de query string interprĂšte email=victim@victim.org et retourne le profil de la victime Ă  l’attaquant

🔑 Exfiltration d’OTP via agents IA

Technique en deux étapes similaire au Ticket Trick :

  1. Instruction de l’agent : Envoi d’un email spoofĂ© depuis no-reply@x.com vers support@acme.org pour instruire l’agent IA
  2. Exfiltration de l’OTP : L’agent, monitorant la boĂźte support, lit les emails de services tiers (rĂ©initialisations de mot de passe, codes de vĂ©rification) et les transmet Ă  l’attaquant

Une variante via l’assistant IA de Chrome est Ă©galement mentionnĂ©e pour l’exfiltration d’OTP.

📚 Exploitation des Knowledge Bases (KB) des agents

Trois axes d’exploitation des bases de connaissances :

  1. Asymmetric Messaging : DiffĂ©rence de traitement selon l’Ă©metteur
  2. Context & Conversation : Manipulation du contexte conversationnel
  3. Identity & Audience : Usurpation d’identitĂ© au niveau de l’audience

📋 Type d’article

Article de recherche technique offensif publié par Intigriti, visant à documenter et exposer des classes de vulnérabilités affectant les agents IA de support client, basé sur des résultats de bug bounty réels.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1534 — Internal Spearphishing (Lateral Movement)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1110.001 — Brute Force: Password Guessing (Credential Access)
  • T1557 — Adversary-in-the-Middle (Collection)
  • T1114 — Email Collection (Collection)
  • T1598 — Phishing for Information (Reconnaissance)
  • T1090 — Proxy (Command and Control)
  • T1059 — Command and Scripting Interpreter (Execution)

🟡 Indice de vĂ©rification factuelle : 40/100 (moyenne)

  • ⬜ intigriti.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC Ă  vĂ©rifier (0pts)
  • ✅ 9 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://www.intigriti.com/researchers/blog/hacking-tools/hacking-ai-customer-service-agents