Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en cybersécurité ont identifié une nouvelle technique d'attaque qui exploite la confiance des assistants de programmation basés sur l'IA pour exécuter le code arbitraire sur les machines de développement, sans avoir à engager auparavant des serveurs ou utiliser le phishing. La tactique, baptisée par Tenet Security comme Détournement d'agents, profiter de la façon dont les agents consomment des données de service externe par le biais du protocole de contexte de modèle (MCP) et comment Sentry, une plate-forme de suivi des bogues, retourne les événements que les agents interprètent comme des instructions fiables.
Essentiellement, l'attaque consiste à publier un événement malveillant à Sentry en utilisant un titre public connu sous le nom de DSN, qui par conception prend en charge les expéditions de toute origine. Cet événement contient du texte formaté - principalement des touches de balisage et des touches de contexte manipulées - que lorsque renvoyé par le serveur de service MCP est présenté à l'assistant comme une résolution légitime ou un guide sur la façon de corriger une défaillance. Si le développeur demande à l'agent de "corriger les problèmes Sentry" ou similaire, l'assistant peut exécuter les instructions intégrées avec les mêmes privilèges utilisateurs et ainsi révéler des variables d'environnement, des identifiants Git, des URL de dépôt privé et d'autres secrets.

La conclusion met l'accent sur deux échecs combinés : d'une part, l'exposition du public à l'envoi de lettres d'identité comme DSN de Sentry et, d'autre part, l'absence d'une frontière claire entre les données externes et la « sortie du système » que les agents considèrent comme fiable. Le risque n'est pas seulement théorique : les chercheurs ont signalé des centaines d'organisations avec des DSN injectables et un taux d'exploitation élevé dans les tests contrôlés, suggérant que ce vecteur est pratique et exploitable efficacement dans des environnements réels.
La nouveauté du détournement d'Agent réside non seulement dans l'injection de contenu, mais aussi dans la transformation d'un service de diagnostic public en un moyen de compromettre les postes de travail des développeurs. Contrairement aux attaques qui tentent de pénétrer les réseaux ou de contourner les contrôles du périmètre, ici chaque étape de l'attaque est autorisée et semble légitime, ce qui rend difficile la détection par des outils traditionnels comme EDR ou WAF. Cette qualité élève l'agent lui-même à l'état d'une nouvelle surface d'attaque : l'assistant de programmation est maintenant une pièce qui, si trompé, peut agir contre le propriétaire.
Sentry a reconnu le problème mais a indiqué que l'atténuation complète n'est pas simple, classant le vecteur comme « techniquement indéfendable » dans sa forme la plus pure et appliquant un filtrage global pour bloquer les chaînes de paiement identifiées. Cette réponse partielle souligne que de nombreuses défenses tombent sur les consommateurs de services (équipes de développement et d'opérations) et sur la façon dont ils façonnent et utilisent les agents d'IA.
Pour réduire l'exposition immédiate, les organisations doivent prendre des mesures de confinement et de conception. La première chose est de traiter toutes les données renvoyées par des services externes comme non fiables:: Le cas échéant; Les participants ne devraient pas exécuter automatiquement les instructions soumises par des tiers ou des processus ouverts avec des privilèges élevés sans validation humaine. Il est recommandé de déplacer l'exécution des participants vers des environnements isolés ou des bacs à sable avec un minimum de permissions, d'empêcher l'accès direct aux identifiants sensibles de ces environnements et d'éviter de stocker des secrets dans des variables qui peuvent être lues par les processus utilisateurs.
Parallèlement, le code client devrait être vérifié afin de localiser et de minimiser la présence de DSN ou de jetons d'ingestion publics dans les applications Web ou de dépôt. Dans la mesure du possible, remplacer les mécanismes publics par des solutions de contrôle d'accès plus strictes ou limiter la portée des jetons. Les équipes de développement devraient également intégrer les contrôles opérationnels comme approbation humaine obligatoire pour les changements suggérés par les participants, les examens de sécurité dans les demandes de presse qui incluent la validation des sources de données et l'enregistrement complet des commandes que les agents essaient d'exécuter.

Au niveau de l'organisation, l'atténuation comprend des politiques moins privilégiées pour les comptes de développement, la segmentation des réseaux, les restrictions d'évacuation pour empêcher les participants de contacter librement des services externes et la détection de modèles inhabituels en interaction avec les outils de nettoyage et de suivi des erreurs. Il est également recommandé de surveiller les tentatives d'ingestion anormale dans des systèmes comme Sentry et de maintenir des lignes de communication ouvertes avec les fournisseurs de services pour appliquer des filtres ou des règles temporaires tout en concevant une solution plus complète.
Cet incident renforce un point clé : l'incorporation de l'IA dans les flux de développement n'élimine pas le besoin de contrôles de sécurité classiques; il les transforme. Valider la source et l'intention de l'information, séparer les environnements et limiter les privilèges sont déjà des pratiques connues, mais doivent maintenant être strictement appliquées sur les interfaces qui étaient auparavant considérées comme inoffensives. Pour approfondir la nature technique des injections et la manière de les prévenir, il est utile d'examiner les ressources générales sur les menaces d'injection en ligne telles que celles publiées par l'OWASP dans https: / / owasp.org / www-community / attaques / Injection _ attaque, et la documentation de Sentry lui-même sur la gestion des DSN qui guide son utilisation correcte.
Bref, Agentjacking n'est pas une invitation à cesser d'utiliser des assistants de programmation, mais une alarme pour repenser comment vous faites confiance aux entrées externes et comment les assistants sont configurés dans le workflow du développeur. L'avantage pratique est que de nombreuses mesures d'atténuation peuvent être mises en œuvre aujourd'hui : ne pas exécuter automatiquement des suggestions non validées, réduire les privilèges, isoler les environnements et auditionner l'exposition des références sont des étapes concrètes qui peuvent fermer la plupart des voies d'attaque décrites par les chercheurs.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...