veilletech.fr
17 sept. Feed du jour
#01 SÉCURITÉ Faille

Shai-Hulud entre par la session de votre agent

Votre agent n'a pas de jugement sur les noms de paquets. Vous non plus, désormais.

Mandiant a reconstitué un incident où un attaquant a détourné une session d'assistant de code active chez un éditeur SaaS. L'assistant a recommandé un paquet PyPI déjà empoisonné ; la recommandation acceptée a installé un infostealer, qui a volé les jetons OAuth GitHub. L'attaquant s'en est servi pour empoisonner un paquet de l'espace de noms officiel de l'entreprise, et le ver Shai-Hulud s'est répandu sur une centaine de dépôts internes, emportant secrets et code source.

2 min de lectureintermédiairevidéo 1:19
Partager
Sommaire4 sections
  1. Ce qui se passe
  2. L'enchaînement
  3. Ce que Mandiant recommande
  4. À retenir

Ce qui se passe

Le rapport Mandiant de septembre 2026 contient une étude de cas courte et désagréable : chez un éditeur de logiciel en mode service — non nommé — un attaquant a pris la main sur une session d'assistant de code active, et s'en est servi comme point de départ. À l'arrivée, le ver Shai-Hulud s'était propagé sur une centaine de dépôts internes, emportant les secrets des dépôts et le code source des produits.

Mandiant ne dit ni quand l'intrusion a eu lieu, ni comment la session a été détournée au départ.

L'enchaînement

Développeur 2Espace de nomsinterneDéveloppeur 1Assistant decodeAttaquantDéveloppeur 2Espace de nomsinterneDéveloppeur 1Assistant decodeAttaquantsession active détournéerecommande un paquet PyPIempoisonnéaccepte →infostealer installéjetons OAuth GitHubpublie une version empoisonnéeinstallation de la versioncompromiseShai-Hulud sepropage (~100dépôts)

Le point de bascule est la quatrième ligne. Le vol des jetons OAuth GitHub fait passer l'attaquant du poste d'un développeur à l'espace de noms de l'entreprise — c'est-à-dire à un endroit où tous les autres font confiance par défaut.

Ce que Mandiant recommande

  1. Vérifier les dépendances suggérées par une IA contre des sommes de contrôle cryptographiques et une liste d'autorisation.
  2. Tenir les clés d'API, les jetons OAuth à durée longue et les autres secrets hors de portée directe des extensions.
  3. Faire passer le trafic de dépendances par des dépôts internes contrôlés.

À retenir

Aucun nom de paquet, aucun indicateur de compromission n'est publié pour cet incident : il n'y a rien à chercher dans ses propres journaux. Ce qui reste, c'est le schéma — la recommandation d'un agent est devenue un vecteur d'approvisionnement.

Le contexte, lui, est documenté : en août 2026, un ver npm lié à Keyv a empoisonné des centaines de paquets en y plantant des crochets pour Claude Code et Visual Studio Code, et une analyse ultérieure a trouvé une variante de Shai-Hulud qui balaie 469 emplacements à la recherche d'identifiants — dans les systèmes de développement, les outils de CI/CD, les configurations cloud et les fichiers d'outils IA. Mandiant précise que rien ne relie ces campagnes à l'intrusion décrite ici.