CrowdStrike découvre un ver furtif qui cible les chaînes d'outils de développement IA
WIRED — Des chercheurs de CrowdStrike ont découvert un ver s'infiltrant dans les pipelines de développement pilotés par l'IA, dérobant jetons npm, clés cryptographiques et identifiants d'accès tout en imitant l'automatisation légitime pour échapper à la détection. Le logiciel malveillant peut aussi déclencher un 'death switch' destructeur et retarde ses actions de plusieurs heures ou jours pour brouiller les pistes.
L'entreprise de cybersécurité CrowdStrike affirme avoir découvert un ver ciblant activement l'infrastructure de développement logiciel basée sur l'IA, lors d'une enquête sur des attaques de chaîne d'approvisionnement. Adam Meyers, vice-président senior chargé des opérations contre les adversaires, a déclaré à WIRED que cette activité n'a pas encore été attribuée à un acteur précis, mais qu'elle s'inscrit dans une tendance plus large : des groupes comme TeamPCP (suivi par CrowdStrike sous le nom "Altered Spider") et des groupes de piratage nord-coréens ciblent de plus en plus la chaîne d'outils IA.
Le ver opère en plusieurs phases : il commence par une reconnaissance de l'environnement cible, puis recherche des jetons d'accès, des clés cryptographiques et des identifiants de serveurs. À mesure qu'il élève ses privilèges, il continue de collecter des données, en particulier les jetons npm donnant accès aux serveurs de gestion de paquets et à d'autres fonctionnalités de développement comme les pull requests. Une fois suffisamment infiltré, le logiciel malveillant peut activer ce que Meyers appelle un "death switch", détruisant des fichiers ou bloquant l'accès des utilisateurs légitimes.
Sa caractéristique la plus dangereuse est sa capacité à se fondre dans le décor : une grande partie de son comportement ressemble fortement au trafic d'automatisation généré par les outils de codage IA légitimes, rendant très difficile pour les outils de sécurité de distinguer l'activité malveillante de la télémétrie normale. Ses auteurs ont aussi intégré des délais de plusieurs heures, voire jours, entre les étapes, compliquant davantage l'établissement d'un lien de cause à effet. CrowdStrike développe de meilleures méthodes de détection, mais souligne que la défense des pipelines de développement IA nécessitera une collaboration plus large du secteur, les signaux de détection disponibles étant aujourd'hui très limités.
Tribune des lecteurs
Pas encore de contributions — lance le débat.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
En attente de ton clic …
·