Hades : le ver qui empoisonne vos configs IA
Hades est un ver voleur de credentials et autoréplicant qui se propage via des paquets PyPI et npm. Sa particularité : il réécrit les fichiers de configuration des assistants IA pour s'y installer durablement — et plante des injections de prompt pour tromper les outils IA que l'on utilise pour l'analyser.
Comment Hades se propage
Hades fait partie de la campagne supply chain Miasma — une vague qui a empoisonné environ 30 paquets PyPI (37 artefacts wheel malveillants) dans les écosystèmes Python scientifique et bioinformatique. Chaque wheel malveillant embarque un fichier *-setup.pth que Python exécute à chaque démarrage de l'interpréteur — l'équivalent Python du problème de hook d'installation npm. Aucun import nécessaire ; le payload s'exécute avant toute révision du code.
Le hook .pth télécharge un runtime Bun précompilé dans /tmp/b/ et exécute un payload JavaScript obfusqué (_index.js), contournant les contrôles du gestionnaire de paquets et les journaux de proxy réseau. Les tokens GitHub et de publication volés lui permettent ensuite de republier d'autres paquets : autopropagation.
La partie qui cible les agents IA
Hades installe une porte dérobée dans les fichiers de config et de règles de 14 assistants IA — Claude, Codex, Gemini, Copilot, Cline, Aider, Tabby, Amazon Q, Cody, Bolt, Continue et d'autres. Il plante des instructions ou hooks personnalisés (ex. bun run bootstrap) dans des fichiers tels que .cursorrules, .windsurfrules, .github/copilot-instructions.md, .aider.conf.yml et settings.json / mcp.json. La prochaine fois qu'un développeur ouvre l'espace de travail, son propre agent exécute le ver.
C'est exactement de l'empoisonnement de mémoire : une infection ponctuelle devient une instruction permanente que l'agent relit à chaque exécution.
Êtes-vous infecté ? Ce qu'il faut vérifier
- Des fichiers
*-setup.pthnon reconnus dans votresite-packagesPython. - Un marqueur
/tmp/.bun_ran, un binaire Bun dans/tmp/b/, ou/var/tmp/.gh_update_state. - Des instructions suspectes dans les configs IA :
.cursorrules,.vscode/tasks.json,~/.claude/settings.json,mcp.json,.aider.conf.yml. - Persistance :
~/.config/systemd/user/update-monitor.service(Linux) ou~/Library/LaunchAgents/com.user.update-monitor.plist(macOS), plus~/.local/share/updater/update.py.
Les noms de paquets signalés dans cette vague incluent :
# Vague Hades — ne pas installer ; supprimer si présent : bramin cmd2func coolbox dynamo-release embiggen ensmallen executor-engine executor-http funcdesc gpsea magique magique-ai mflux-streamlit mrbios napari-ufish nhmpy nucbox okite pantheon-agents pantheon-toolsets ppkt2synergy pyphetools rlask rsquests spateo-release synago tlask ufish uprobe
Si vous êtes touché : l'ordre est crucial
- 1. Isoler — déconnecter la machine du réseau.
- 2. Supprimer la persistance — effacer le fichier
*-setup.pth, retirer les instructions injectées de vos configs IA, et supprimer tout service update-monitor ou LaunchAgent. - 3. Supprimer le paquet — désinstaller le paquet concerné avec
pip uninstall/npm uninstall. - 4. Faire tourner maintenant — seulement maintenant faire tourner chaque clé, token et identifiant auxquels la machine pouvait accéder.
Comment PoisonZero aide
PoisonZero surveille les fichiers de configuration et d'instructions de votre assistant IA et vérifie chaque écriture avant qu'elle prenne effet. L'étape de persistance de Hades — réécriture de .cursorrules, settings.json, mcp.json et consorts — est interceptée à l'écriture, fail-closed, et annulée avec une piste d'audit complète.
Pour être clair sur la portée : PoisonZero protège le vecteur de configuration de l'agent — l'étape qui transforme une infection ponctuelle en persistance durable dans vos outils IA. Il ne supprime pas le paquet malveillant lui-même ; pour cela, suivez l'ordre de nettoyage indiqué ci-dessus.
Tenez les vers hors de vos configs d'agent.
PoisonZero vérifie chaque écriture dans vos fichiers de config et mémoire IA — fail-closed.
Sign me upÀ lire aussi : Les vers de la supply chain · Qu'est-ce que le Memory Poisoning ? · Les agents IA dans la pipeline CI/CD