Un article publié le 3 septembre décrit une attaque sur la chaîne d’approvisionnement visant des agents de codage IA, qui ne modifie rien de ce qu’un examen ordinaire regarderait. Elle ne change que la configuration des lifecycle hooks d’un plugin, et elle le fait lors d’une mise à jour — après que le plugin a déjà été évalué et installé.

Ce qui a été testé

Les auteurs évaluent dix objectifs d’attaque sur 25 combinaisons de harnesses et de backends, dans 1 000 exécutions de bout en bout. Résultat : la technique « compromet les sept harnesses évalués, avec des taux de réussite par harness pouvant atteindre 92,5 % ». Le framework est publié en open source sous le nom de HookPry.

Les chiffres de détection sont l’élément clé

Microsoft Defender affiche un taux de rappel de 0 % face à cette attaque, et « l’union de trois défenses statiques manque 47,5 % des artefacts malveillants ». Le fait qu’un produit de sécurité endpoint nommé passe complètement à côté est l’information qui compte pour quiconque exécute des plugins d’agents sur des machines de développement, car les lifecycle hooks exécutent des commandes shell avec les privilèges de l’hôte sur des événements que le modèle ne voit jamais. Rien, dans l’entraînement de sécurité du modèle ni dans les invites d’approbation de l’utilisateur, ne se situe dans cette trajectoire.

Pourquoi le chemin de mise à jour est l’élément novateur

Le verrouillage de version et l’examen unique supposent tous deux que ce qui a été audité est bien ce qui s’exécute. Ici, un plugin qui était réellement bénin lors de l’examen est ensuite militarisé par la seule configuration — aucun nouveau code, aucun nouveau paquet. C’est cette faille que l’article met en évidence, et elle n’est pas couverte par les contrôles dont disposent la plupart des équipes.

Ce que le cadrage repris à l’identique omet

Trois précisions doivent accompagner le titre. 92,5 % est un plafond parmi les harnesses, pas un taux global — les taux de réussite « atteignent » ce niveau, donc le harness médian est inférieur et la moyenne n’est jamais indiquée. « Compromet les sept harnesses » signifie qu’au moins l’un des dix objectifs a réussi sur chacun d’eux ; c’est de la couverture, pas de la fiabilité. Et le modèle de menace est plus étroit qu’une exploitation à distance : l’attaquant doit déjà contrôler les métadonnées du plugin et la configuration des hooks pour un plugin que la victime a installé et met à jour. C’est une position réelle dans la chaîne d’approvisionnement, mais c’est une position qu’il faut d’abord obtenir. Les sept harnesses ne sont pas nommés dans le résumé, aucun éditeur n’a répondu, et il n’y a ici aucun correctif à appliquer.