AI Security Newsletter - Un digest mensuel de la recherche en sécurité IA, informations, rapports, événements à venir, outils et ressources
Un digest de la recherche en sécurité IA, des analyses, des rapports, des événements à venir, et des outils & ressources. Suivez la communauté AISecHub et notre groupe LinkedIn pour des mises à jour supplémentaires. Consultez également notre projet, Awesome AI Security.
Sponsorisé par InnovGuard.com - Conseil en Risques Technologiques et Cybersécurité - Innovons et Investissons avec Confiance, Avancez avec Assurance.
📌 Mise à jour de notre taxonomie : Modes de défaillance dans les systèmes d'IA agentiques Microsoft étend sa taxonomie des défaillances des IA agentiques basée sur le travail de red team, offrant aux équipes de sécurité une meilleure façon de raisonner sur l'utilisation abusive des outils, l'excès d'agence, la contamination de la mémoire, les limites d'identité et les lacunes de substitution humaine dans les systèmes agents déployés.
📌 Le ver Miasma frappe à nouveau Microsoft : Azure Functions Action et 72 autres dépôts désactivés après une attaque de la chaîne d'approvisionnement ciblant les agents de codage IA StepSecurity documente une campagne de la chaîne d'approvisionnement visant les workflows des agents de codage IA et les dépôts GitHub, avec un accent défensif sur la confiance dans les dépendances, la provenance des actions, les chemins d'écriture des dépôts et les informations d'identification visibles par les agents dans les environnements CI/CD.
📌 Le triste état de la répartition des compétences Les chercheurs de Trail of Bits ont contourné les vérifications de ClawHub, Cisco skill-scanner et skills.sh avec des paquets de compétences utilisant la troncature, l'indirection d'archive, l'empoisonnement de bytecode et le cadrage par injection de prompt, montrant pourquoi les places de marché publiques de compétences agents ont besoin de curation et de contrôles de provenance plutôt que de la seule confiance dans les scanners.
📌 Codex CLI RCE : Atténuations d'injection de prompt Cymulate parcourt les risques d'injection de prompt dans les agents de codage en ligne de commande, où un texte non fiable peut orienter les écritures de fichiers ou l'exécution d'outils à moins que le sandboxing, les limites d'approbation et les contraintes de commandes ne soient appliqués en dehors du modèle.
📌 Agentjacking : L'injection MCP détourne les agents de codage IA Cloud Security Alliance résume le modèle "agentjacking" de Sentry vers MCP, où la télémétrie ou le contenu de problème contrôlé extérieurement devient un contexte de confiance pour les agents de codage. Le cadre défensif utile est de traiter les données d'observabilité, de rapport de bug et d'intégration comme une entrée non fiable pour l'agent, et non comme des métadonnées de développement neutres.
📌 SearchLeak : Comment nous avons transformé M365 Copilot en une arme d'exfiltration de données en un clic Varonis décrit une chaîne d'attaque de Microsoft 365 Copilot Enterprise qui combine l'injection paramètre-à-prompt, le comportement de rendu HTML et l'abus de chemin de recherche pour fuiter des données sensibles de M365 via un workflow en un clic.
📌 AutoJack : Comment une seule page peut provoquer une RCE sur l'hôte exécutant votre agent IA Microsoft montre comment une page web malveillante visualisée par un agent de navigation IA peut atteindre un service AutoGen Studio local et déclencher l'exécution d'un processus hôte via une confiance locale non sécurisée et la gestion des actions de l'agent.
📌 Attaque de la chaîne d'approvisionnement Mastra npm : Plus de 140 paquets backdoorés via le typosquatting easy-day-js StepSecurity rapporte un compromis de l'écosystème npm de Mastra via une dépendance typosquattée avec un dropper postinstall obfusqué, affectant les paquets agent, RAG, MCP et workflow utilisés dans les piles d'application IA.
📌 Percer LiteLLM : D'un utilisateur à faible privilège à l'administrateur et RCE Obsidian documente un chemin d'escalade de privilèges et de RCE en chaîne dans LiteLLM, montrant comment un accès à faible privilège à une passerelle IA peut devenir un contrôle administratif sur les secrets des fournisseurs, la politique proxy et les fonctions runtime de l'agent.
📌 Vulnérabilité Amazon Q : Compromis via l'exécution automatique MCP Wiz analyse un problème de l'extension VS Code Amazon Q où une configuration MCP de confiance dans l'espace de travail, dans un dépôt cloné, pourrait charger automatiquement un comportement contrôlé par l'attaquant et exposer les chemins d'exécution du développeur et les informations d'identification cloud.
📌 macOS.Gaslight : Un backdoor Rust transforme l'injection de prompt contre l'analyste, pas le sandbox SentinelOne documente un backdoor Rust qui injecte du contenu d'injection de prompt destiné aux analystes et aux outils assistés par IA, déplaçant l'attaque de l'évasion du sandbox à la manipulation de l'humain et du modèle qui examine le malware.
📌 Computer-Use et TOCTOU : Ce que vous cliquez n'est pas ce que vous obtenez ! Johann Rehberger démontre une condition de course d'agent computer-use où l'écran change après que le modèle l'ait observé mais avant le clic, transformant une interaction d'apparence bénigne en une action d'envoi Outlook et faisant de la revalidation pixel ou état avant action un contrôle central.
📌 L'approche spectre de codage vibe pour le développement logiciel assisté par IA Le NCSC britannique présente le codage assisté par IA comme un spectre de risques, séparant les prototypes à faible risque du code généré qui touche à l'authentification, l'autorisation, les données sensibles, le comportement critique pour la sécurité ou les infrastructures critiques.
📌 Injection de prompt et sécurité du runtime agent : Un modèle de menace pratique TMLS présente l'injection de prompt comme un problème de sécurité runtime, cartographiant les attaques à travers la médiation d'outils, les magasins de mémoire, les canaux sortants et les lacunes d'approbation humaine. Le point pratique est de déplacer les contrôles dans les courtiers de capacités, l'exécution sandboxée, les listes blanches et les chemins d'audit au lieu de traiter le texte du prompt comme la frontière de sécurité.