Close Menu
IdealoGeek.fr
    Facebook X (Twitter) Instagram
    IdealoGeek.fr
    • 🤖 Culture Geek
    • 📱 High-Tech
    • 💻 Informatique
    • 💸 Business
    IdealoGeek.fr
    IdealoGeek.fr » Culture Geek » Des pirates créent de fausses organisations ChatGPT pour piéger les employés

    Des pirates créent de fausses organisations ChatGPT pour piéger les employés

    Une technique appelée tenant poisoning détournée des invitations légitimes d'OpenAI pour piéger des salariés d'entreprises. Découverte par Push Security le 26 juin 2026, l'attaque utilise l'infrastructure même de ChatGPT pour paraître authentique et collecter des données sensibles.
    Akandé Philippe ABIODOUNPar Akandé Philippe ABIODOUN1 juillet 202603 Minutes
    Des hackers créent de fausses organisations ChatGPT

    L’entreprise qui avait théorisé cette attaque en est devenue la cible. Dans un billet publié le 26 juin 2026, le vice-président de Push Security, société américaine de cybersécurité, raconte que plusieurs de ses propres employés ont reçu des invitations à rejoindre une organisation ChatGPT nommée « Push Security Inc. ». Le compte n’avait jamais été créé par l’entreprise. À l’intérieur de cet espace de travail malveillant : un environnement vide, un compte propriétaire enregistré sous le nom du PDG de Push Security, et une carte de crédit probablement volée déjà associée au compte de facturation. L’équipe a accepté l’une des invitations pour analyser le mécanisme de près.

    Sommaire :

    • Une attaque qui détourne l’infrastructure officielle d’OpenAI
    • L’objectif n’est pas de voler un mot de passe, mais une conversation

    Une attaque qui détourne l’infrastructure officielle d’OpenAI

    Le cœur de l’attaque repose sur une fonctionnalité parfaitement légitime de ChatGPT : n’importe quel utilisateur peut créer une organisation, lui donner le nom qu’il souhaite et inviter des personnes à la rejoindre. C’est exactement ce que font des milliers d’entreprises chaque jour pour déployer ChatGPT auprès de leurs équipes. Les attaquants exploitent cette ouverture en récoltant en amont les adresses e-mail professionnelles de leurs cibles, vraisemblablement via LinkedIn ou d’autres sources publiques, puis en les invitant individuellement dans un faux espace portant le nom de leur propre employeur.

    Ce qui rend la technique particulièrement difficile à repérer, c’est qu’elle emprunte l’infrastructure d’OpenAI elle-même.

    L’invitation est générée et envoyée par les serveurs d’OpenAI, avec son identité visuelle officielle. Le message passe tous les filtres d’authentification classiques et reste visuellement identique à une invitation d’entreprise légitime.

    Le seul signal d’alerte tient à une mention indiquant que le domaine de l’expéditeur de l’invitation est une adresse Gmail, et non celui de l’entreprise censée inviter l’employé.

    Cette méthode porte un nom, le tenant poisoning ou attaque du locataire empoisonné. Push Security l’avait théorisée dès 2023. Elle est aujourd’hui documentée dans la nature et l’entreprise précise que d’autres acteurs des secteurs tech et cybersécurité ont reçu des invitations similaires.

    L’objectif n’est pas de voler un mot de passe, mais une conversation

    Au moment de sa découverte, l’organisation frauduleuse créée au nom de Push Security était vide, sans aucun document ni contenu préchargé. Selon l’entreprise, l’objectif n’est ni de subtiliser un mot de passe ni de rediriger vers un site piégé. Le but insidieux est d’amener l’employé piégé à utiliser ce faux espace comme s’il s’agissait de l’outil officiel de son entreprise, et à y saisir naturellement des informations sensibles, du code source, des documents internes, des données clients, des notes stratégiques. Tout ce qu’un employé tape habituellement dans ChatGPT au quotidien. L’attaquant, en tant qu’administrateur de l’organisation frauduleuse, disposerait alors d’un accès direct aux journaux d’utilisation et aux interactions de l’employé, en temps réel.

    Le phénomène n’est pas isolé à OpenAI. En janvier 2026, Kaspersky signalait des abus similaires des invitations ChatGPT. En avril, Cisco Talos documentait la même mécanique appliquée à GitHub et Jira, avec un pic d’activité où près de 3 % des e-mails quotidiens envoyés depuis l’infrastructure GitHub étaient liés à ce type de campagne.

    Le principe reste identique dans tous les cas : toute plateforme SaaS qui autorise la création libre d’organisations et l’envoi d’invitations via sa propre infrastructure devient, par construction, un vecteur d’attaque exploitable. La vigilance individuelle des employés, notamment la vérification systématique du domaine d’origine d’une invitation avant de l’accepter, reste pour l’instant la principale ligne de défense.

    Noter cet article

    IdealoGeek est un média indépendant. Soutiens-nous en nous ajoutant à tes favoris sur Google Actualités :

    Suis-nous sur Google ⭐➡️
    Partager Facebook Twitter LinkedIn WhatsApp
    Avatar photo
    Akandé Philippe ABIODOUN
    • Site web
    • X (Twitter)
    • LinkedIn

    Rédacteur passionné par l'innovation. "Le digital est la possibilité de faire plus avec moins." - Nicholas Negroponte

    Articles similaires
    The Witcher 3 Remastered

    The Witcher 3 Remastered sur PC : quelle configuration prévoir pour cette mise à jour

    Échecs : la revanche des geeks ?

    Échecs : la revanche des geeks ?

    Des écouteurs IA pour parler à un agent IA capable d'écouter, comprendre et agir

    Des écouteurs IA pour parler à un agent IA capable d’écouter, comprendre et agir

    Resonance: A Plague Tale Legacy

    Resonance: A Plague Tale Legacy sur PC : quelle configuration pour y jouer ?

    Ces nouveautés qui changent le jeu

    EA Sports FC 27 : les 3 nouveautés qui pourraient nous faire retrouver le meilleur de FIFA

    CMF Buds Neo (1)

    CMF Buds Neo de Nothing à 21 euros, vraiment trop beaux pour être vrais ?

    Laisser une réponse Annuler la réponse

    Derniers articles Culture Geek
    The Witcher 3 Remastered
    The Witcher 3 Remastered sur PC : quelle configuration prévoir pour cette mise à jour
    Échecs : la revanche des geeks ?
    Échecs : la revanche des geeks ?
    Des écouteurs IA pour parler à un agent IA capable d'écouter, comprendre et agir
    Des écouteurs IA pour parler à un agent IA capable d’écouter, comprendre et agir
    Articles populaires Culture Geek
    Taïwan va verser 300 euros à chaque citoyen grâce au boom de l’IA
    Qu’est-ce qu’un widget et comment les utiliser ?
    The Witcher 3 Remastered sur PC : quelle configuration prévoir pour cette mise à jour
    T-Rex Game : le jeu du dinosaure le plus populaire (Astuces, Secrets et Cheats)
    Navigateurs sans IA : les meilleures alternatives
    EA Sports FC 27 : les 3 nouveautés qui pourraient nous faire retrouver le meilleur de FIFA
    Discord : quelle différence entre expulser et exclure ?
    Des écouteurs IA pour parler à un agent IA capable d’écouter, comprendre et agir
    Gigabit vs Gigaoctet : quelle est la vraie différence ?
    Resonance: A Plague Tale Legacy sur PC : quelle configuration pour y jouer ?
    Facebook X (Twitter)
    © 2026 IdealoGeek.fr | Mentions légales | Plan du site | Contact

    Tapez ci-dessus et appuyez sur Enter pour effectuer la recherche. Appuyez sur Esc pour annuler.