đŻ Contexte
PubliĂ© le 2 septembre 2026 sur le blog d’Intigriti, cet article est basĂ© sur une prĂ©sentation d’Inti De Ceukelaire (membre fondateur d’Intigriti) au Bug Bounty Village lors de DEF CON 34. Les recherches ont gĂ©nĂ©rĂ© plus de 50 000 $ en bug bounties en quelques week-ends, sans utilisation de Burp Suite ni de scanners automatisĂ©s.
đ§ Weaponisation des chatbots via email
Plusieurs techniques d’abus des agents IA via le canal email sont documentĂ©es :
- Envoi de phishing depuis support@ : Spoofing du header
Frompour faire croire Ă l’agent que l’email provient de la victime, permettant d’envoyer des emails de phishing depuis l’adresse de support lĂ©gitime. - Invocation de tool calls : Inclusion de l’adresse attaquant en CC d’un email spoofĂ© pour recevoir les rĂ©ponses confidentielles de l’agent.
- Multiple From headers (RFC 822) : Exploitation de la diffĂ©rence entre le traitement SPF/DKIM (Envelope From) et la logique applicative de l’agent (Header From) pour passer l’authentification email tout en agissant au nom de la victime.
- Auto-reply out-of-office : L’attaquant spoofie un email vers la victime avec l’instruction dans le sujet ; la rĂ©ponse automatique de la victime transmet l’instruction Ă l’agent IA de maniĂšre signĂ©e et lĂ©gitime.
đ Contournement du MFA dans les agents IA
- Email normalization / rate limit bypass : Insertion de commentaires dans l’adresse email (ex:
user(comment)@domain.com) pour contourner les comparaisons de chaĂźnes et rĂ©initialiser les tentatives de rate limiting. - Contournement via IVR : Changement de canal (tĂ©lĂ©phone/IVR) pour contourner les rate limits implĂ©mentĂ©s sur le canal web. Trois mĂ©thodes d’authentification IVR analysĂ©es : matching du numĂ©ro de tĂ©lĂ©phone (spoofable), questions de sĂ©curitĂ© (bruteforçables, ex: 4 derniers chiffres SSN), OTP email (potentiellement prĂ©visible ou non rĂ©gĂ©nĂ©rĂ©).
đłïž Email Address Smuggling
Exploitation de la différence de parsing entre la couche email et la couche applicative :
- Adresse forgée :
attacker(&email=victim@victim.org&)@attacker.com - La couche email ignore le commentaire entre parenthĂšses (RFC 5322) et dĂ©livre Ă
attacker@attacker.com - L’agent IA injecte la chaĂźne brute dans l’URL backend :
GET /api/profile?email=attacker(&email=victim@victim.org&)@attacker.com - Le parser de query string interprĂšte
email=victim@victim.orget retourne le profil de la victime Ă l’attaquant
đ Exfiltration d’OTP via agents IA
Technique en deux étapes similaire au Ticket Trick :
- Instruction de l’agent : Envoi d’un email spoofĂ© depuis
no-reply@x.comverssupport@acme.orgpour instruire l’agent IA - Exfiltration de l’OTP : L’agent, monitorant la boĂźte support, lit les emails de services tiers (rĂ©initialisations de mot de passe, codes de vĂ©rification) et les transmet Ă l’attaquant
Une variante via l’assistant IA de Chrome est Ă©galement mentionnĂ©e pour l’exfiltration d’OTP.
đ Exploitation des Knowledge Bases (KB) des agents
Trois axes d’exploitation des bases de connaissances :
- Asymmetric Messaging : DiffĂ©rence de traitement selon l’Ă©metteur
- Context & Conversation : Manipulation du contexte conversationnel
- Identity & Audience : Usurpation d’identitĂ© au niveau de l’audience
đ Type d’article
Article de recherche technique offensif publié par Intigriti, visant à documenter et exposer des classes de vulnérabilités affectant les agents IA de support client, basé sur des résultats de bug bounty réels.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1566.002 â Phishing: Spearphishing Link (Initial Access)
- T1534 â Internal Spearphishing (Lateral Movement)
- T1078 â Valid Accounts (Defense Evasion)
- T1110.001 â Brute Force: Password Guessing (Credential Access)
- T1557 â Adversary-in-the-Middle (Collection)
- T1114 â Email Collection (Collection)
- T1598 â Phishing for Information (Reconnaissance)
- T1090 â Proxy (Command and Control)
- T1059 â Command and Scripting Interpreter (Execution)
đĄ Indice de vĂ©rification factuelle : 40/100 (moyenne)
- ⏠intigriti.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 15000 chars â texte complet (fulltext extrait) (15pts)
- ⏠aucun IOC extrait (0pts)
- ⏠pas d’IOC Ă vĂ©rifier (0pts)
- â 9 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
đ Source originale : https://www.intigriti.com/researchers/blog/hacking-tools/hacking-ai-customer-service-agents