Supply Chain

Vers de la supply chain

Le malware moderne de la supply chain n'attend pas - il se propage lui-même : d'un paquet compromis au suivant, à travers les runners CI, avec des tokens volés comme carburant.

~7 min de lecture · Supply Chain

Des vers qui apprennent

Shai-Hulud est apparu en septembre et est revenu deux mois plus tard sous le nom de « The Second Coming » : au moins 294 842 secrets exposés, 3 760 identifiants valides - et 20 % des machines compromises étaient des runners GitHub.

Miasma a compromis des paquets npm @redhat-cloud-services avec un ver voleur de credentials et autoréplicant.

Compromission du runner → mouvement latéral

  • Après avoir obtenu l'accès à un runner CI, les attaquants clonent les dépôts accessibles.
  • Ils modifient les artefacts de build avant leur signature et leur envoi vers les registres.
  • Persistance via les configs de runner auto-hébergé - le runner reste compromis.

Exfiltration de secrets

  • Directement dans des dépôts GitHub créés par l'attaquant avec des tokens volés.
  • Via un canal caché DNS ou un POST HTTPS à en-têtes personnalisés.
  • Vol depuis les fichiers .env locaux et les répertoires de config AWS/Azure ; abus de rôle IAM pour énumérer des secrets absents du disque.
« Your AI Gateway Was a Backdoor » : la compromission supply-chain de LiteLLM a montré que même la passerelle IA devient un point d'entrée.

Le lien avec la mémoire d'agent

Les vers ont besoin de persistance. La mémoire, les skills et la config d'agent en sont un endroit parfait et discret - ils survivent aux redémarrages et aux runs de pipeline et sont relus à chaque démarrage.

Comment PoisonZero vous protège ici

PoisonZero vérifie chaque écriture dans les chemins d'agent protégés avant qu'elle prenne effet - une écriture inoffensive passe, une écriture dangereuse est annulée, une écriture incertaine vous est soumise. Un ver qui tente de déposer sa persistance dans la mémoire ou la config d'agent est intercepté à cette écriture fail-closed, ramené au dernier état sain et journalisé. Plus : Poisoned Pipeline Execution et Les agents IA dans le pipeline CI/CD.

Un ver survit en laissant de la persistance derrière lui. PoisonZero lui refuse ce point d'ancrage dans la couche d'agent et reste fail-closed dans le doute - ainsi une compromission ponctuelle ne devient pas une instruction permanente relue à chaque exécution.
Est-ce utile ?

Brisez la persistance des vers.

PoisonZero arrête les écritures empoisonnées dans la mémoire et la config d'agent - fail-closed, avec audit.

Sign me up