Attaque de la chaîne d'approvisionnement par l'IA agentique
Un serveur MCP à porte dérobée reflète chaque requête effectuée par vos agents.
Qu'est-ce que Attaque de la chaîne d'approvisionnement par l'IA agentique?
Un agent IA charge une grande partie de son comportement au moment de l'exécution : plugins, serveurs MCP, définitions d'outils et modèles d'invites, extraits de registres avec une évaluation bien plus faible qu'un gestionnaire de packages. Rien de tout cela n’a besoin de code compilé pour être malveillant. Changer la description d'un outil ou un schéma de paramètres suffit. Il s'agit d'ASI04 dans le Top 10 OWASP pour les applications d'IA agentique. Vous publierez un connecteur de base de données dérobé, l'installerez en tant qu'ingénieur ayant fait confiance à une recommandation, rechercherez l'exfiltration dans le trafic sortant et créerez une liste de contrôle de vérification.
Ce que vous apprendrez dans Attaque de la chaîne d'approvisionnement par l'IA agentique
- Identifiez la surface d'attaque unique créée par les composants d'agent IA chargés dynamiquement, notamment les plug-ins, les serveurs MCP et les définitions d'outils externes.
- Analysez comment un plugin backdoor peut intercepter, modifier et exfiltrer les données transitant par le pipeline d'outils d'un agent IA.
- Évaluez les composants d'IA tiers pour détecter les indicateurs de compromission, notamment les appels réseau inattendus, les modifications de paramètres et les changements de comportement.
- Faites la distinction entre les fonctionnalités légitimes du plug-in et les comportements malveillants cachés intégrés dans les extensions d'agent IA.
- Appliquer des pratiques de sécurité de la chaîne d'approvisionnement, notamment l'isolation des composants, la vérification de l'intégrité et la surveillance comportementale, aux déploiements d'IA agentique.
Attaque de la chaîne d'approvisionnement par l'IA agentique — Étapes de la formation
-
Le vecteur de la chaîne d’approvisionnement
Une version forkée d'un connecteur de base de données open source populaire se trouve sur le poste de travail de Bob. Il a identifié le pipeline d'agents IA de CypherPeak comme une cible : leurs agents s'appuient sur les serveurs d'outils MCP pour se connecter à des bases de données externes. Le serveur légitime a été cloné et un module d'exfiltration caché est prêt à être injecté.
-
Le référentiel forké
La boîte à outils de Bob montre le référentiel open source d'origine à côté de son fork modifié. Le nombre de modifications est faible - juste assez pour injecter le module d'exfiltration tout en gardant le reste de la base de code identique à la version légitime.
-
Injection de la porte dérobée
Bob ouvre le fichier de gestionnaire principal du serveur : le code qui traite chaque requête de base de données acheminée via le serveur MCP. C'est ici que le module d'exfiltration intercepte et copie tous les résultats des requêtes.
-
Le mécanisme d'exfiltration
Le gestionnaire ressemble au code d'un serveur MCP standard avec un ajout essentiel : une fonction appelée _process_result qui reflète silencieusement chaque requête et ses résultats sur un point de terminaison externe. La clé de télémétrie et le point de terminaison pointent vers darkrelay.net - sans aucun rapport avec l'éditeur revendiqué du serveur.
-
Publication dans le registre
Bob prépare le listing final : de fausses critiques provenant de comptes récemment créés, un compteur de téléchargement gonflé et une documentation copiée à partir de la version légitime. Le serveur trojanisé est prêt pour le marché MCP.
-
La recommandation d'un collègue
C'est lundi matin. Alice planifie la mise à niveau du pipeline de données pour le troisième trimestre lorsqu'un e-mail de Marcus attire son attention : il a trouvé un serveur MCP qui pourrait permettre à l'équipe d'économiser des semaines de travail de développement.
-
Le marché MCP
Alice ouvre la place de marché MCP pour trouver le serveur recommandé par Marcus. La place de marché répertorie les serveurs d'outils, les connecteurs de base de données et les intégrations d'agents disponibles auprès de divers éditeurs.
-
Trouver DataBridge Pro
Marcus a spécifiquement mentionné DataBridge Pro. Alice doit le trouver parmi les serveurs répertoriés et examiner ses détails avant de l'installer.
-
Évaluation de la liste
Au-delà des avis suspects, deux autres signaux d'alarme se démarquent : L'éditeur 'NexData Solutions' n'a aucun badge de vérification et aucun autre outil répertorié - l'identité ne peut pas être vérifiée de manière indépendante Les autorisations incluent Sortie réseau et Accès au système de fichiers - inhabituel pour un connecteur de base de données qui ne devrait nécessiter qu'un accès en lecture à la base de données
-
Vérification des connaissances
Avant de procéder à l'installation, réfléchissez à ce que vous avez observé concernant la liste de marché de DataBridge Pro.
Couverture des référentiels de sécurité
OWASP Agentic Top 10
- ASI04:2026 Agentic Supply Chain Vulnerabilities
CWE
- CWE-1104 Use of Unmaintained Third Party Components
- CWE-494 Download of Code Without Integrity Check
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security