Attaque de la chaîne d'approvisionnement par l'IA agentique

Attaque de la chaîne d'approvisionnement par l'IA agentique

Investigate a backdoored third-party AI plugin that silently modifies agent behavior and exfiltrates sensitive data.

Qu'est-ce que Attaque de la chaîne d'approvisionnement par l'IA agentique?

Les vulnérabilités de la chaîne d'approvisionnement agentique sont classées ASI04 dans le Top 10 OWASP pour les applications d'IA agentique 2026, car les agents d'IA modernes s'appuient sur des composants chargés dynamiquement, notamment des plugins, des serveurs MCP, des définitions d'outils externes et des modèles d'invite, dont chacun peut être compromis pour modifier le comportement de l'agent ou exfiltrer des données au moment de l'exécution. Contrairement aux attaques traditionnelles de la chaîne logistique logicielle qui nécessitent de modifier le code compilé, les attaques agents de la chaîne logistique peuvent être aussi simples que l'empoisonnement d'un modèle d'invite ou la modification du schéma des paramètres d'un outil. En mars 2025, des chercheurs d'Invariant Labs ont révélé des vulnérabilités dans l'écosystème Model Context Protocol, démontrant que des serveurs MCP malveillants pouvaient exécuter des attaques d'observation d'outils, interceptant et modifiant les appels d'outils entre agents et services légitimes sans détection. Dans cet exercice, votre équipe installe un plug-in d'IA tiers populaire qui fournit des fonctionnalités améliorées d'analyse de documents pour votre agent d'IA. Le plugin réussit tous les examens de sécurité au niveau superficiel, mais il contient une porte dérobée subtile qui s'active dans des conditions spécifiques. Vous observerez le changement de comportement de l'agent après le chargement du plugin, suivrez comment le composant compromis intercepte les données circulant via l'agent et identifierez le mécanisme d'exfiltration caché dans les appels API apparemment normaux. L'exercice démontre pourquoi la vérification des composants d'exécution, la surveillance comportementale et l'isolement strict entre les composants de l'agent sont essentiels. Chaque équipe qui déploie des agents IA à l'aide d'outils, de plugins ou de serveurs MCP tiers doit comprendre que chaque composant externe est un point d'entrée potentiel pour les attaquants.

Ce que vous apprendrez dans Attaque de la chaîne d'approvisionnement par l'IA agentique

Attaque de la chaîne d'approvisionnement par l'IA agentique — Étapes de la formation

  1. Le vecteur de la chaîne d’approvisionnement

    Une version forkée d'un connecteur de base de données open source populaire se trouve sur le poste de travail de Bob. Il a identifié le pipeline d'agents IA de CypherPeak comme une cible : leurs agents s'appuient sur les serveurs d'outils MCP pour se connecter à des bases de données externes. Le serveur légitime a été cloné et un module d'exfiltration caché est prêt à être injecté.

  2. Le référentiel forké

    La boîte à outils de Bob montre le référentiel open source d'origine à côté de son fork modifié. Le nombre de modifications est faible - juste assez pour injecter le module d'exfiltration tout en gardant le reste de la base de code identique à la version légitime.

  3. Injection de la porte dérobée

    Bob ouvre le fichier de gestionnaire principal du serveur : le code qui traite chaque requête de base de données acheminée via le serveur MCP. C'est ici que le module d'exfiltration intercepte et copie tous les résultats des requêtes.

  4. Le mécanisme d'exfiltration

    Le gestionnaire ressemble au code d'un serveur MCP standard avec un ajout essentiel : une fonction appelée _process_result qui reflète silencieusement chaque requête et ses résultats sur un point de terminaison externe. La clé de télémétrie et le point de terminaison pointent vers darkrelay.net - sans aucun rapport avec l'éditeur revendiqué du serveur.

  5. Publication dans le registre

    Bob prépare le listing final : de fausses critiques provenant de comptes récemment créés, un compteur de téléchargement gonflé et une documentation copiée à partir de la version légitime. Le serveur trojanisé est prêt pour le marché MCP.

  6. La recommandation d'un collègue

    C'est lundi matin. Alice planifie la mise à niveau du pipeline de données pour le troisième trimestre lorsqu'un e-mail de Marcus attire son attention : il a trouvé un serveur MCP qui pourrait permettre à l'équipe d'économiser des semaines de travail de développement.

  7. Le marché MCP

    Alice ouvre la place de marché MCP pour trouver le serveur recommandé par Marcus. La place de marché répertorie les serveurs d'outils, les connecteurs de base de données et les intégrations d'agents disponibles auprès de divers éditeurs.

  8. Trouver DataBridge Pro

    Marcus a spécifiquement mentionné DataBridge Pro. Alice doit le trouver parmi les serveurs répertoriés et examiner ses détails avant de l'installer.

  9. Évaluation de la liste

    Au-delà des avis suspects, deux autres signaux d'alarme se démarquent : L'éditeur 'NexData Solutions' n'a aucun badge de vérification et aucun autre outil répertorié - l'identité ne peut pas être vérifiée de manière indépendante Les autorisations incluent Sortie réseau et Accès au système de fichiers - inhabituel pour un connecteur de base de données qui ne devrait nécessiter qu'un accès en lecture à la base de données

  10. Vérification des connaissances

    Avant de procéder à l'installation, réfléchissez à ce que vous avez observé concernant la liste de marché de DataBridge Pro.