Deux informations publiées ces derniers jours par TechRadar Pro éclairent une même tendance : les assistants et agents d’intelligence artificielle s’installent sur le poste de travail, et avec eux de nouvelles manières d’exposer des données. D’un côté, Apple annonce vouloir resserrer l’autorisation « Full Disk Access » de macOS. De l’autre, des chercheurs de Huntress décrivent une campagne qui détourne des GPT personnalisés hébergés sur ChatGPT pour piéger des utilisateurs de Windows. Deux mécanismes très différents, qu’il vaut la peine de comprendre avant d’en tirer des conclusions.

Full Disk Access : une clé passe-partout

Sur macOS, accorder l’accès complet au disque à une application lui permet de contourner une grande partie des protections de confidentialité du système. Elle peut alors lire les fichiers, documents, e-mails, messages, historiques de navigation et d’autres données. Cette autorisation a été pensée notamment pour les logiciels de sauvegarde, qui doivent réellement pouvoir parcourir l’ensemble de la machine.

Dans une annonce datée du 2 octobre, Apple explique que certains développeurs utilisent cette permission d’une manière qui peut exposer l’intégralité du système, sans que les utilisateurs mesurent forcément ce qu’ils accordent. L’entreprise prévoit des contrôles supplémentaires, afin qu’une application n’obtienne ce niveau d’accès qu’après une action très explicite de l’utilisateur. Apple cite directement les progrès des agents IA parmi les raisons qui rendent cette évolution critique : plus un logiciel agit de manière autonome, plus les conséquences d’un accès aussi large peuvent être importantes.

Pour l’heure, rien n’a changé dans l’interface. Aucun calendrier n’est annoncé et, selon TechRadar Pro, rien n’indique que la modification figure dans les versions bêta de macOS 27.2. Les bêta 1 et 2 ont toutefois été publiées avant l’annonce, ce qui laisse ouverte une intégration ultérieure.

Le média relève que cette décision pourrait avoir été accélérée par un témoignage publié par Inc., selon lequel l’agent IA Muse de Meta aurait accédé aux messages d’un utilisateur. Andy Stone, porte-parole de Meta, a rappelé sur X que Full Disk Access et le connecteur Messages nécessitent tous deux une activation volontaire. Les deux affirmations ne s’excluent pas : c’est précisément parce que l’activation est volontaire, mais très large, que la question de la compréhension par l’utilisateur se pose.

ClickFix : quand la victime exécute elle-même l’attaque

Le second cas ne repose pas sur une permission mal comprise, mais sur la confiance accordée à des plateformes connues. Les GPT personnalisés sont des variantes de ChatGPT configurées pour une tâche précise et hébergées directement sur chatgpt.com. Des attaquants ont créé un faux assistant baptisé « Plus 5.6 », un nom calqué sur la nomenclature habituelle des modèles d’IA.

Le scénario décrit par Huntress se déroule en plusieurs étapes :

  • le GPT affiche un message unique : le domaine principal rencontrerait des limitations et l’utilisateur doit passer par un domaine de secours ;
  • ce domaine de secours est une page hébergée sur Google Sites, un autre service légitime ;
  • la page présente un faux CAPTCHA Cloudflare qui demande de copier une commande, puis de la coller dans la boîte de dialogue Exécuter de Windows ;
  • la prétendue solution télécharge et lance un outil d’accès à distance (RAT) identifié sous le nom @input.

C’est le principe de ClickFix : plutôt que d’exploiter une faille logicielle, l’attaque convainc la personne de lancer elle-même les commandes d’infection. Une fois installé, le RAT peut permettre de voir l’écran, d’accéder à la caméra, au microphone et à l’audio du système, de rechercher des fichiers, de collecter des informations sur l’appareil, ses protections et son réseau, puis de télécharger d’autres charges utiles. Selon les chercheurs, ses communications sont chiffrées et conçues pour ressembler à du trafic web ordinaire.

Huntress affirme avoir observé plusieurs dizaines d’occurrences, et son centre opérationnel de sécurité aurait traité au moins 40 cas. OpenAI a aidé à supprimer un GPT malveillant le 25 septembre ; un nouveau GPT reposant sur le même principe aurait été découvert dès le 27 septembre. La suppression d’un assistant ne suffit donc pas à éteindre la campagne.

Ce qu’une PME peut faire dès maintenant

Les deux cas ont un point commun : ils ne cassent pas de protection technique, ils exploitent un accord donné par l’utilisateur. Les mesures qui suivent relèvent du bon sens et découlent directement de ces mécanismes ; elles ne constituent pas une recommandation officielle.

  • Faire l’inventaire des accès complets au disque sur les Mac. Vérifier quelles applications disposent de Full Disk Access et retirer cette autorisation à celles qui n’en ont pas un besoin évident, en particulier les assistants et agents IA récemment installés.
  • Accorder le minimum nécessaire. Avant de connecter un agent IA aux messages, à la messagerie ou aux fichiers, se demander quelles données il doit réellement voir pour faire son travail.
  • Énoncer une règle simple aux équipes. Aucun CAPTCHA, aucun assistant ni aucune page de dépannage légitime ne demande de coller une commande dans la boîte de dialogue Exécuter de Windows. Face à une telle demande, on s’arrête et on contacte la personne responsable de l’informatique.
  • Ne pas confondre domaine connu et contenu fiable. Une page sur chatgpt.com ou Google Sites peut avoir été créée par n’importe qui. Un service qui renvoie vers un « domaine de secours » hébergé ailleurs mérite de la méfiance.
  • Préférer les outils IA choisis par l’entreprise. Indiquer clairement quels assistants sont autorisés évite que chacun aille chercher un GPT au nom prometteur.

Rien de tout cela n’exige de renoncer aux outils d’IA. Il s’agit surtout de traiter un agent comme n’importe quel logiciel puissant : on sait ce qu’il peut faire, on limite ce à quoi il a accès, et on apprend aux collaborateurs à reconnaître une demande inhabituelle.

Sources

  • « Apple va limiter davantage l’accès complet au disque sur Mac à cause des risques liés aux agents IA », TechRadar Pro (France), 7 octobre 2026 : global.techradar.com
  • « Un faux “Plus 5.6” hébergé sur ChatGPT piège les utilisateurs avec un faux CAPTCHA », TechRadar Pro (France), 2 octobre 2026 : global.techradar.com