Gemini et ChatGPT propulsent un dépôt GitHub malveillant

Gemini et ChatGPT propulsent un dépôt GitHub malveillant

Par Arthur Dekeyser

En résumé

1

FakeGit a diffusé SmartLoader et StealC via plus de 800 dépôts imitant des outils d’IA.

2

Gemini et ChatGPT ont recommandé indépendamment le même connecteur Walmart malveillant.

3

Les agents peuvent exposer des données lorsqu’ils lisent du contenu externe non fiable.

💡

Le signal : La campagne FakeGit a dépassé 14 millions de téléchargements et ciblé les assistants Gemini et ChatGPT.

NEWSLETTER BUSINESS & IA

Vous appréciez ce genre d'analyse ?

Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Gratuit, sans engagement.

+11 000 fondateurs abonnés

FakeGit a frappé fort. En juillet 2026, Island a documenté une campagne réunissant environ 7 600 dépôts GitHub falsifiés, 6 600 profils frauduleux et plus de 14 millions de téléchargements. Plus de 800 dépôts imitaient des compétences d’IA et des serveurs MCP. Ils distribuaient SmartLoader, qui téléchargeait ensuite le voleur d’informations StealC. La campagne a pris une dimension particulière lorsque Gemini et ChatGPT ont recommandé indépendamment le même dépôt walmart-mcp malveillant. Les assistants ont trouvé le projet de l’attaquant, puis fourni des instructions d’installation. Walmart n’était pas impliqué et ses systèmes n’ont pas été touchés. La recommandation automatisée a ainsi remplacé la tromperie directe de l’utilisateur.

Les agents lisent et agissent. Les agents traitent les instructions et les informations externes sous forme de texte. Une consigne dissimulée dans un fichier README, une page web ou la description d’un outil peut donc être interprétée comme une instruction opérationnelle. Cette technique correspond à l’injection indirecte de consigne. Les agents peuvent également agir sur ces instructions. Le chercheur Simon Willison décrit une combinaison de trois conditions comme une « trifecta létale » : accès à des informations précieuses, exposition à du contenu externe non fiable et capacité à envoyer des données hors du système. D’autres attaques fabriquent des signaux de confiance avec des étoiles, des téléchargements, des historiques de contributeurs et des inscriptions dans des registres.

Les dépôts falsifiés trompent les agents

Les outils cachent des consignes. En avril 2025, Invariant Labs a montré qu’un outil calculatrice malveillant pouvait contenir des instructions manipulant un connecteur de messagerie fiable. Celui-ci pouvait alors copier des messages sortants vers un attaquant. L’utilisateur ne voyait pas les instructions malveillantes. Une étude universitaire publiée en 2026 a examiné 98 380 compétences provenant de deux registres. Elle en a confirmé 157 comme malveillantes, avec 632 vulnérabilités et 13 techniques d’attaque. Une instruction récurrente demandait de ne pas informer l’utilisateur. Un agent pouvait ainsi signaler qu’une tâche était terminée tout en omettant l’envoi de données sensibles. Le risque reste démontré pour l’empoisonnement d’outils, sans incident public confirmé.

Les mises à jour changent le risque. En septembre 2025, Koi Security a découvert postmark-mcp, un connecteur imitant le service de messagerie Postmark. Jusqu’à la version 1.0.15, le paquet semblait inoffensif. La version 1.0.16 a ajouté un destinataire caché en copie, capable de transmettre des courriels vers un domaine contrôlé par l’attaquant. Environ 300 organisations pouvaient être concernées par l’exposition de messages de réinitialisation et de liens d’authentification. Postmark a confirmé que le connecteur n’était pas son produit et que son service n’avait pas été compromis. En août 2025, Check Point a aussi dévoilé MCPoison, une vulnérabilité de Cursor corrigée avec la version 1.3.

Les environnements exécutent du code

Les environnements ouvrent d’autres chemins. Check Point a constaté que Claude Code pouvait exécuter des commandes contrôlées par un dépôt avant la fin de la confirmation de confiance. Les vulnérabilités comprenaient l’exécution arbitraire de commandes CVE-2025-59536 et l’exposition de clés d’API via un serveur manipulé CVE-2026-21852. Anthropic a ensuite corrigé ces vulnérabilités. Dans l’écosystème OpenClaw, la campagne ClawHavoc a également utilisé des compétences imitant des outils de cryptomonnaie et de productivité. Koi Security a identifié 341 compétences malveillantes sur 2 857 lors d’un audit. Antiy CERT en a ensuite suivi 1 184 liées à seulement 12 comptes. Les cibles incluaient portefeuilles, identifiants de navigateur, clés d’API, clés SSH et sessions Telegram.

Les faux signaux amplifient l’exposition. Une enquête d’avril 2026 a trouvé des étoiles GitHub vendues entre 0,03 et 0,10 dollar. Elle a aussi recensé environ six millions d’étoiles suspectes dans 15 835 dépôts. Des attaquants ont cloné un connecteur Oura, puis construit pendant trois mois de faux historiques de contribution avant sa diffusion dans des registres légitimes. Le clone n’était pas un produit Oura et Oura n’a pas été piraté. Une extension Solidity malveillante a atteint près de deux millions de téléchargements artificiellement gonflés. Un développeur spécialisé dans la chaîne de blocs aurait perdu environ 500 000 dollars. Ces cas montrent que la popularité améliore la découverte, mais ne garantit pas la sécurité.

Les équipes publicitaires sont concernées. Les agents reliés aux plateformes publicitaires, aux outils de campagne et aux données d’annonceurs peuvent accéder à des comptes et à des informations sensibles. Une compétence de génération créative ou de suivi de rapports empoisonnée pourrait exposer des données de campagne, compromettre des identifiants ou mettre des budgets publicitaires en danger. Le texte original rapproche cette manipulation des étoiles et téléchargements de la fausse activité utilisée pour rendre un inventaire publicitaire frauduleux crédible. Les logiciels doivent donc être vérifiés avec leurs signaux de confiance, leurs dépendances, leurs descriptions d’outils, leurs mises à jour et leurs pages externes. Lire l’analyse complète publiée le 23 septembre 2026. Revenir au dossier sur les agents IA.

Gardez un coup d'avance en IA et tech.

Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Zéro spam.

+11 000 fondateurs abonnés

À lire aussi