Cybersecurity·FR

McKinsey, Lilli, et la nouvelle géographie du risque IA

Un agent autonome a compromis la plateforme IA interne de McKinsey en moins de 2 heures.

CybersecurityAIRisk Management

Un agent autonome a compromis la plateforme IA interne de McKinsey en moins de 2 heures. Pas de credentials. Pas de connaissance interne. Pas d’intervention humaine. Juste un nom de domaine et une chaîne de failles connue.

Le titre fait sensation. La réalité est plus instructive.

Ce que l’agent CodeWall a réellement fait

L’agent CodeWall n’a pas inventé de nouvelle faille. Il a enchaîné des classiques :

Résultat en 120 minutes : 46,5 millions de messages en clair — stratégie, M&A, engagements clients. 728 000 fichiers confidentiels. 57 000 comptes. Et 95 system prompts contrôlant le comportement de Lilli — tous accessibles en écriture.

La vraie rupture : la corruption de prompt

Ce dernier point est la vraie rupture.

Une fuite de données, on la détecte. Une corruption de prompt, non.

Les system prompts de Lilli — ce qui définissait comment l’IA répondait, quelles guardrails elle suivait, ce qu’elle refusait — étaient stockés dans la même base de données compromise.

Un attaquant malveillant n’aurait pas eu besoin de déployer une ligne de code. Un seul UPDATE statement. Un seul HTTP call. Et 43 000 consultants auraient continué à faire confiance à leur outil interne, sans savoir que ses réponses avaient été silencieusement réécrites.

Ce que cela révèle sur nos organisations

Lilli tournait en prod depuis 2 ans. Utilisée par 70% des effectifs McKinsey. Leurs propres scanners internes n’avaient rien vu.

Les plateformes IA internes sont souvent déployées en mode “projet innovation”, hors du cycle de sécurité applicatif standard. On investit sur le RAG, les use cases, l’UX. La sécurité est traitée à la fin.

L’une des leçons — et merci à McKinsey

Les failles sont les mêmes depuis 20 ans. Ce qui change, c’est la vitesse.

Un attaquant humain met des semaines à cartographier, sonder, chaîner et escalader. Un agent autonome fait la même chose en continu, à vitesse machine, sans fatigue, sans hésitation.

McKinsey a patché en moins d’un jour après notification. La réactivité est irréprochable.

Mais la question qui reste : pendant combien de temps cette exposition existait-elle avant que quelqu’un ne la détecte ?

La question pour tout C-level en 2026

En 2026, la vraie question pour tout C-level n’est plus « notre plateforme IA est-elle sécurisée ? »

C’est : « à quelle vitesse le saurions-nous si elle ne l’était plus ? »

Source : https://lnkd.in/eD7bFBhW