Des chercheurs montrent comment des agents de codage IA peuvent être amenés à exécuter des logiciels malveillants depuis des dépôts GitHub apparemment propres

Les agents de codage IA font face à un nouveau risque de la chaîne d'approvisionnement
Un nouveau rapport du Zero Day Investigative Network de Mozilla, ou 0DIN, indique que des outils de codage autonomes peuvent être trompés pour exécuter des charges malveillantes depuis des dépôts GitHub qui semblent inoffensifs à la fois pour les analyseurs et pour les réviseurs humains.
Le problème n'est pas un arbre de source empoisonné au sens habituel. Dans la démonstration de 0DIN, le dépôt lui-même ne contenait aucun code manifestement malveillant. Au contraire, la chaîne d'attaque s'est déroulée lors de la configuration, quand Claude Code a été invité à cloner et exécuter le projet. Ce processus, selon les chercheurs, pourrait conduire à une console interactive sur la machine du développeur sans qu'aucune commande manifestement suspecte n'ait été approuvée.
0DIN a décrit la compromission comme se produisant « sans code d'exploitation, sans avertissement, sans commande suspecte que quelqu'un ait dû approuver ».
La méthode repose sur trois éléments distincts qui semblent chacun anodins pris isolément. Ensemble, ils peuvent imiter une erreur courante de l'utilisateur, déclencher une erreur en laquelle l'agent a confiance, et récupérer une valeur qui pointe finalement vers une destination malveillante. Le résultat est une connexion inversée à distance (« reverse shell ») qui se trouve « à trois étapes d'indirection » de tout ce que l'IA a réellement évalué, selon les chercheurs.
« Claude Code n'a jamais décidé d'ouvrir une console. Il a décidé de corriger une erreur. La connexion inversée est à trois étapes d'indirection de tout ce que Claude Code a réellement évalué : un message d'erreur en lequel il avait confiance, un script qui a récupéré une valeur, et un enregistrement DNS qu'il n'a jamais vu », ont déclaré les chercheurs de 0DIN.
Si l'attaque réussit, l'intrus obtient une console s'exécutant avec les privilèges du développeur, donnant accès aux variables d'environnement, aux clés d'API, aux fichiers de configuration locaux et à la possibilité d'obtenir une persistance.
0DIN indique que la technique n'est pour l'instant qu'un concept, mais avertit qu'elle pourrait être facilement diffusée via de fausses offres d'emploi, des tutoriels, des billets de blog ou des messages directs.
Pour réduire le risque, le groupe recommande que les agents IA divulguent la chaîne d'exécution complète pour les commandes de configuration, y compris les scripts et tout code récupéré dynamiquement à l'exécution. Cette visibilité, soutiennent les chercheurs, est essentielle si les organisations veulent arrêter les attaques de la chaîne d'approvisionnement qui passent entre les mailles des défenses automatisées et de la revue humaine.
Sources :