"Comme au Far West" : des chercheurs israéliens ont découvert des centaines de skills malveillants
Une étude de la startup israélienne Zenity a révélé que des centaines de skills populaires pour agents IA sont en réalité des logiciels malveillants. Ces outils dérobent des clés d'accès et des mots de passe.

Vous voulez ajouter de nouveaux skills à vos agents IA dans Claude Code ou Cursor ? Attendez un instant. Une nouvelle étude de la startup israélienne de cybersécurité Zenity a révélé que des centaines de skills populaires se sont transformés en logiciels malveillants qui volent des clés et des accès aux systèmes.
Ils ressemblent à de la magie, mais peuvent cacher une surprise
« Les skills ressemblent à de la magie avec les agents, c'est pourquoi ils sont si populaires », explique Michael Berguri, CTO et cofondateur de la startup de cybersécurité Zenity, lors d'une conversation avec Geektime. Cela survient après que l'entreprise a révélé lors de la conférence Black Hat à Las Vegas une vulnérabilité grave dans la plateforme Skills de Vercel. La plateforme permet de télécharger des extensions et des connexions pour une série d'agents provenant des entreprises et outils leaders du domaine tels que Claude Code, Codex, Cursor et autres.
« Nous avons trouvé des centaines de skills qui poussaient les agents à installer des logiciels malveillants, et dans certains cas, à se comporter eux-mêmes comme des logiciels malveillants. Les logiciels malveillants que nous avons trouvés sont appelés info-stealers, et ils volent toutes les clés présentes sur votre ordinateur pour les envoyer à l'attaquant », déclare Berguri. Pour faire face à ce phénomène, Zenity a développé un nouvel outil de test : « Dans le monde de l'analyse des logiciels malveillants, il existe une idée appelée detonation chamber (chambre de détonation) — un concept issu du monde du déminage. Nous avons construit la première chambre de détonation au monde pour les agents. Au lieu de regarder un skill et d'essayer de comprendre avec du code ou de l'IA s'il s'agit d'un logiciel malveillant, nous le connectons littéralement à un agent à l'intérieur d'un coffre-fort contrôlé, nous faisons en sorte que l'agent l'utilise et nous observons ce qui se passe ».
Le Far West de l'IA
La méthode acceptée aujourd'hui pour rechercher des problèmes de sécurité dans les skills consiste à les faire passer par un modèle de langage. Chez Zenity, ils ont découvert qu'une partie des skills malveillants contournaient cette méthode grâce à une astuce simple : « Ils ont écrit dans le skill un message destiné aux scanners de vulnérabilités indiquant que le skill est parfaitement correct et approuvé par le département de sécurité — et cela a fonctionné ».
Une autre technique cachée à l'intérieur de skills fréquemment utilisés consistait à dissimuler les véritables instructions du skill dans une logique cachée, par exemple à l'intérieur des exemples de code. « Les scanners sont confus car ils pensent qu'il ne s'agit que d'un exemple, et lorsque le skill est utilisé, il se réécrit lui-même et la logique malveillante est écrite sous forme d'instructions », explique Berguri.
Selon lui, la recherche prouve que le domaine des skills fonctionne actuellement « comme le Far West ». Selon les statistiques de téléchargement de Vercel, les skills malveillants qui ont été exposés ont été téléchargés plus de 1,7 million de fois. D'après l'analyse du ciblage effectuée par l'entreprise, ils ont découvert que les attaquants cherchaient à atteindre les développeurs, en particulier ceux travaillant dans des environnements d'IA, et ont apparemment réussi à en atteindre un bon nombre.
Rayon d'action
Quel est, selon vous, le rayon d'action (blast radius) d'une vulnérabilité de ce type ?
Berguri : « Une fois que vous installez le skill malveillant, l'attaquant a acquis la capacité d'exécuter du code sur votre ordinateur. Ce que nous avons vu l'attaquant faire, c'est rechercher chaque clé et mot de passe sur votre ordinateur pour les voler. Il s'agit d'un vol d'identité complet, et pour les développeurs, cela peut facilement conduire au vol d'accès aux systèmes de production ».
Zenity a effectué une procédure de divulgation auprès de Vercel après avoir découvert les skills malveillants, et l'entreprise a traité l'incident dans les 12 heures suivant le signalement. De plus, le compte de l'attaquant a été bloqué sur Vercel et GitHub. « Mais ce n'est pas le dernier mot, les attaquants continueront d'essayer. La sécurité de l'information est un jeu du chat et de la souris », conclut Berguri.





