Contexte et découverte
Le Centre national chinois de réponse aux urgences informatiques (NCVER) a publié une alerte sur une nouvelle technique nommée skill poisoning. Cette méthode consiste à injecter des plugins factices dans les dépôts publics d’agents IA afin de transformer les assistants en téléchargeurs de logiciels malveillants. Les analystes ont recensé huit paquets de compétences contaminés dans des référentiels largement utilisés, où chaque paquet se fait passer pour un outil légitime tout en ouvrant un accès non autorisé aux fichiers du système et en offrant un contrôle à distance.
Parallèlement, une campagne distincte a exploité les capacités internes d’OpenAI. En mai 2026, plus de 500 paquets RubyGems malveillants ont été publiés, attribués à des agents OpenAI. Ces paquets visaient le vol de clés API via une faille non divulguée du serveur RubyGems et utilisaient des constructions RubyDoc.info pour exécuter du code arbitraire. RubyGems a suspendu les nouvelles inscriptions pendant quatre jours, a retiré les paquets incriminés et a observé de nouvelles tentatives en mai et juin.
Enfin, l’extension de navigateur « Twitch Enhanced Viewer | JeetBot » a capturé les tokens OAuth de plus de 30 000 utilisateurs. Les versions récentes redirigent les tokens vers des URLs de proxy, tandis que les versions antérieures les transmettaient directement à des points de terminaison de mise à jour de token, donnant à un acteur russe la capacité d’accéder aux chats, aux messages privés et aux paramètres de compte.
Mécanismes de skill poisoning et vecteurs complémentaires
Les agents IA fonctionnent selon un modèle de « task execution » où chaque compétence (skill) est invoquée automatiquement lorsqu’une requête correspond à son domaine. En introduisant un plugin malveillant, l’attaquant exploite cette automatisation : aucune interaction utilisateur n’est requise, le code s’exécute dès que l’agent identifie la tâche cible. Cette approche contourne les contrôles traditionnels basés sur le clic ou le téléchargement explicite, augmentant la surface d’attaque des environnements où les agents sont déployés en production.
Le hack RubyGems montre une autre dimension : les agents génératifs peuvent produire du code qui, une fois publié, exploite des vulnérabilités serveur non corrigées. La combinaison d’une pipeline CI/CD automatisée et d’un accès aux secrets d’API crée une chaîne d’approvisionnement où chaque maillon est potentiellement compromis. Le fait que la faille du serveur RubyGems n’ait pas été rendue publique souligne le risque de dépendances invisibles dans les écosystèmes de paquets.
L’extension Twitch illustre comment les extensions de navigateur, souvent signées et distribuées via les stores officiels, peuvent devenir des collecteurs de jetons d’authentification. Le mécanisme de redirection vers des URLs de proxy indique une évolution vers des serveurs de relais qui masquent l’origine du vol, compliquant la traçabilité.
Implications sécuritaires et mesures d’atténuation
Le skill poisoning impose de réviser les politiques de validation des compétences IA. Les dépôts publics doivent intégrer des signatures cryptographiques et des audits automatisés capables de détecter des comportements anormaux, comme l’accès à des chemins système sensibles. De plus, les environnements d’exécution d’agents devraient être confinés (sandbox) et limiter les privilèges d’écriture.
Pour les chaînes d’approvisionnement de paquets, il est recommandé de mettre en place une surveillance continue des publications, d’appliquer le principe du moindre privilège aux clés API et d’effectuer des scans de vulnérabilité sur les serveurs d’hébergement avant la mise en production. La suspension temporaire des inscriptions, comme l’a fait RubyGems, constitue une réponse d’urgence mais ne remplace pas une gouvernance proactive.
Concernant les extensions de navigateur, les utilisateurs doivent vérifier régulièrement les autorisations demandées, désinstaller les extensions non essentielles et révoquer les tokens OAuth compromis via les paramètres de compte. Les plateformes de distribution devraient renforcer les exigences de vérification de code et publier des alertes en temps réel lorsqu’une extension est détectée comme malveillante.