Une attaque via un dépôt GitHub apparemment inoffensif révèle les risques des agents de programmation IA

Developer working at a multi-monitor workstation with code displayed on the screens

Image: Tirachard/Envato

Written By
eWEEK Staff
eWEEK Staff
Jul 1, 2026
4 minute read
eWeek content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Un dépôt GitHub d’apparence inoffensive peut devenir un vecteur de diffusion de logiciels malveillants lorsqu’un assistant de programmation IA est autorisé à le configurer.

L’équipe 0DIN de Mozilla a démontré ce risque le 25 juin 2026, dans une preuve de concept impliquant Claude Code, l’outil de programmation agentique d’Anthropic. La démonstration a montré comment des étapes de configuration courantes pouvaient amener un agent de programmation IA à récupérer et exécuter une charge utile hébergée via DNS, ouvrant un shell inversé sur la machine d’un développeur.

Les assistants de programmation IA peuvent lire des fichiers, installer des dépendances, exécuter des commandes shell et accéder aux environnements locaux des développeurs. L’injection de prompts constitue donc un risque d’exposition des identifiants et de compromission des terminaux, tandis que les fournisseurs et les chercheurs définissent de nouveaux contrôles de sécurité pour les agents IA.

Comment l’attaque via un dépôt inoffensif a fonctionné

Dans la preuve de concept de 0DIN, le dépôt ne contenait aucune charge utile malveillante évidente. Il utilisait un processus de configuration Python d’apparence normale, que Claude Code a interprété comme faisant partie du contexte du projet.

L’assistant a installé les dépendances, rencontré une erreur d’initialisation courante, puis exécuté la correction suggérée. Cette commande a déclenché un script de configuration qui a interrogé un enregistrement TXT DNS, décodé la valeur renvoyée et l’a exécutée comme commande shell.

Le résultat était un shell inversé vers un système contrôlé par l’attaquant. Comme la charge utile était récupérée au moment de l’exécution, la commande finale n’était pas visible dans le dépôt avant son exécution, laissant peu d’éléments à signaler aux analyseurs statiques, aux réviseurs de code et aux audits des dépendances.

Une fois le shell ouvert, l’attaquant disposait d’un accès sous le propre compte utilisateur du développeur. Cela pouvait exposer le code source, les sessions de navigateur, les clés d’API, les jetons GitHub, les identifiants AWS, les éléments SSH et d’autres secrets locaux.

L’agent n’avait pas besoin d’identifier l’action comme malveillante. Il tentait simplement de répondre à la demande d’un développeur, de résoudre une erreur et d’exécuter une étape d’initialisation documentée.

Advertisement

Des recherches distinctes montrent que le problème dépasse le cadre d’une seule démonstration, alors que les fournisseurs se livrent à une course pour rendre des outils de programmation IA plus sûrs. Une étude de éditeurs de programmation agentique a analysé 314 charges utiles d’injection de prompts couvrant 70 techniques MITRE ATT&CK et a constaté des taux de réussite pouvant atteindre 84 % pour l’exécution de commandes malveillantes contre GitHub Copilot et Cursor.

Pourquoi les outils de programmation agentique ont besoin de nouvelles garde-fous

Tout agent de programmation qui ingère du contenu de projet non fiable tout en fonctionnant avec des autorisations de niveau développeur peut créer un vecteur d’exposition similaire.

Les configurations à haut risque combinent un accès étendu au système de fichiers, au terminal et au réseau, une mémoire persistante, l’ingestion de paquets externes ou un accès aux magasins d’identifiants. Ces capacités déplacent la frontière de sécurité : elle ne se limite plus à la revue de code, mais englobe les contrôles d’exécution appliqués aux fichiers, aux commandes, à l’accès réseau et aux secrets.

Les équipes de sécurité devraient vérifier si les agents héritent de l’ensemble des identifiants des développeurs ou s’ils fonctionnent avec des comptes de service aux privilèges limités. Elles devraient également définir la manière dont les agents traitent les instructions de configuration, les erreurs de paquets, les fichiers README, les outils du protocole de contexte de modèle et les autres contenus externes, en particulier à mesure que les systèmes d’IA sont utilisés pour détecter et hiérarchiser les failles logicielles exploitables.

Une revue systématique de 78 études publiée en janvier 2026 a constaté que les attaques adaptatives par injection de prompts pouvaient contourner nombre de défenses publiées lorsque les attaquants ajustaient leurs charges utiles pour les éviter. Le filtrage et les bannières d’avertissement ne suffisent donc pas comme contrôles autonomes.

Les entreprises devraient donner la priorité aux configurations appliquant le principe du moindre privilège, à l’exécution en bac à sable, aux étapes d’approbation pour l’écriture de fichiers et l’exécution de commandes shell, aux contrôles des connexions réseau sortantes, à l’isolation des secrets et aux journaux d’audit des actions exécutées par les agents. Les recommandations d’Anthropic sur la mise en bac à sable soulignent également que l’isolation du système de fichiers et du réseau permet de limiter les dommages causés par un agent de programmation compromis.

Considérez tout dépôt, script de configuration, fichier de paquet et README inconnu lu par un agent IA comme une entrée non fiable. À mesure que les agents de programmation s’intègrent davantage aux processus de développement des entreprises, les contrôles de sécurité doivent s’étendre à l’environnement d’exécution dans lequel les agents exécutent leurs commandes.

Advertisement

À lire aussi : les équipes de sécurité suivent également la manière dont les logiciels malveillants pilotés par l’IA peuvent choisir leur propre vecteur d’attaque à mesure que les systèmes agentiques gagnent en autonomie.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.