Aller au contenu
KLYNLABS

Un assistant IA de codage piraté propage le ver Shai-Hulud dans une centaine de dépôts

Selon Mandiant, un attaquant a détourné la session d'un assistant IA de codage pour lui faire recommander un paquet piégé, déclenchant le vol de jetons GitHub

Kelvyn2 min de lecture

Le cabinet de cybersécurité Mandiant a publié en septembre 2026 les détails d'une attaque de chaîne d'approvisionnement logicielle où un pirate a directement détourné la session active d'un assistant IA de codage pour l'amener à recommander, puis faire installer, un paquet piégé chez un fournisseur SaaS dont l'identité n'a pas été révélée.

Comment l'attaque s'est déroulée

Selon Mandiant, l'attaquant a d'abord pris le contrôle d'une session active d'assistant IA de codage. L'assistant a ensuite recommandé un logiciel que l'attaquant avait lui-même empoisonné au préalable, et cette recommandation a été acceptée par un développeur travaillant sur le projet.

Une fois la recommandation acceptée, l'attaquant a fait installer un voleur d'informations via un paquet contaminé publié sur PyPI, le registre officiel de paquets Python. Ce logiciel malveillant a ensuite volé des jetons OAuth GitHub, donnant à l'attaquant un accès étendu aux dépôts de code de l'organisation visée.

C'est ce ver, baptisé Shai-Hulud, qui s'est ensuite propagé de façon autonome. Mandiant évalue la propagation à environ 100 dépôts de code internes, l'attaquant ayant également réussi à compromettre un paquet dans l'espace de noms officiel de l'entreprise touchée, provoquant une deuxième vague d'infection.

Pourquoi ce cas est différent des attaques de chaîne d'approvisionnement classiques

Les attaques de type typosquatting ou de paquets malveillants sur les registres publics ne sont pas nouvelles. Ce qui change ici, c'est le point d'entrée : ce n'est pas un développeur qui a tapé un nom de paquet erroné, mais un assistant IA de codage, en principe de confiance, qui a lui-même recommandé le logiciel piégé après avoir été manipulé. Le développeur n'a fait qu'accepter une suggestion qui semblait légitime.

Les recommandations de Mandiant

  • Vérifier les dépendances tierces contre des sommes de contrôle cryptographiques avant installation.

  • Isoler les secrets (jetons, clés d'API) des extensions et outils connectés aux assistants IA.

  • Router le trafic de dépendances via des dépôts internes contrôlés plutôt que d'installer directement depuis les registres publics.

Source

Attacker Hijacks AI Coding Assistant Session, Spreads Shai-Hulud Across About 100 Repositories, The Hacker News, citant un rapport de Mandiant.

À lire ensuite