Un assistant IA de codage piraté propage le ver Shai-Hulud dans une centaine de dépôts
Selon Mandiant, un attaquant a détourné la session d'un assistant IA de codage pour lui faire recommander un paquet piégé, déclenchant le vol de jetons GitHub
Photo : Adi Goldstein / Unsplash
Le cabinet de cybersécurité Mandiant a publié en septembre 2026 les détails d'une attaque de chaîne d'approvisionnement logicielle où un pirate a directement détourné la session active d'un assistant IA de codage pour l'amener à recommander, puis faire installer, un paquet piégé chez un fournisseur SaaS dont l'identité n'a pas été révélée.
Comment l'attaque s'est déroulée
Selon Mandiant, l'attaquant a d'abord pris le contrôle d'une session active d'assistant IA de codage. L'assistant a ensuite recommandé un logiciel que l'attaquant avait lui-même empoisonné au préalable, et cette recommandation a été acceptée par un développeur travaillant sur le projet.
Une fois la recommandation acceptée, l'attaquant a fait installer un voleur d'informations via un paquet contaminé publié sur PyPI, le registre officiel de paquets Python. Ce logiciel malveillant a ensuite volé des jetons OAuth GitHub, donnant à l'attaquant un accès étendu aux dépôts de code de l'organisation visée.
C'est ce ver, baptisé Shai-Hulud, qui s'est ensuite propagé de façon autonome. Mandiant évalue la propagation à environ 100 dépôts de code internes, l'attaquant ayant également réussi à compromettre un paquet dans l'espace de noms officiel de l'entreprise touchée, provoquant une deuxième vague d'infection.
Pourquoi ce cas est différent des attaques de chaîne d'approvisionnement classiques
Les attaques de type typosquatting ou de paquets malveillants sur les registres publics ne sont pas nouvelles. Ce qui change ici, c'est le point d'entrée : ce n'est pas un développeur qui a tapé un nom de paquet erroné, mais un assistant IA de codage, en principe de confiance, qui a lui-même recommandé le logiciel piégé après avoir été manipulé. Le développeur n'a fait qu'accepter une suggestion qui semblait légitime.
Les recommandations de Mandiant
Vérifier les dépendances tierces contre des sommes de contrôle cryptographiques avant installation.
Isoler les secrets (jetons, clés d'API) des extensions et outils connectés aux assistants IA.
Router le trafic de dépendances via des dépôts internes contrôlés plutôt que d'installer directement depuis les registres publics.
Source
Attacker Hijacks AI Coding Assistant Session, Spreads Shai-Hulud Across About 100 Repositories, The Hacker News, citant un rapport de Mandiant.
À lire ensuite
Une extension de navigateur ordinaire peut détourner Claude, Comet, Edge et Opera Neon
Le chercheur en sécurité Gal Weizman, de Forever Security, a documenté une technique permettant à une extension de navigateur ordinaire d'usurper la voix de l'utilisateur auprès des assistants IA intégrés à Chrome, Comet, Edge, Opera Neon et l'extension Claude pour Chrome. Les failles touchant Chrome et Edge sont corrigées, les trois autres non.
Kelvyn2 min de lecture
Google corrige une faille zero-day activement exploitée sur les modems Pixel
Google a corrigé le 16 septembre 2026 une faille de sévérité élevée (CVE-2026-58704) dans le modem cellulaire des Pixel, exploitée de façon limitée et ciblée selon l'entreprise. Le correctif fait partie d'un lot de 110 vulnérabilités, dont 12 d'exécution de code à distance.
Kelvyn2 min de lecture
VMware vCenter : la CISA alerte sur une faille critique désormais exploitée par des rançongiciels
La CISA a averti que la faille critique CVE-2026-59310 de VMware vCenter Server, corrigée depuis le 29 juillet 2026, est désormais exploitée par des groupes de rançongiciels sur des serveurs non mis à jour.
Kelvyn4 min de lecture