BULLETIN QUOTIDIEN
Les « virus mentaux » de l'IA peuvent se propager entre les agents via des fichiers d'invite persistants.
5 actualités3 min de lecture

Le paysage actuel des menaces met en lumière la manière dont les attaquants exploitent les services cloud légitimes et les architectures logicielles modernes pour contourner les défenses traditionnelles. Les acteurs malveillants détournent des plateformes de confiance telles que Microsoft 365, Salesforce et ServiceNow pour dissimuler leurs opérations de commande et de contrôle et mener une collecte de données continue. Les équipes de sécurité gérant des environnements SaaS d'entreprise doivent prioriser l'audit du trafic API et la vérification des autorisations des invités.
Dans le même temps, les recherches émergentes sur les agents d'IA autonomes mettent en évidence de nouveaux risques de propagation via les fichiers d'état persistants. Parallèlement, les chaînes d'approvisionnement logicielles restent une cible privilégiée pour le vol d'identifiants via les dépôts de paquets typosquattés.
TWINLOOT exploite SharePoint et Teams pour voler des identifiants et se déplacer sur différents réseaux.
Des chercheurs ont révélé l'existence de TWINLOOT, un framework Python modulaire renforcé par PyArmor qui achemine le trafic C2 intégralement via l'infrastructure de confiance de Microsoft 365. Il utilise des instances Microsoft Edge sans interface graphique, des dépôts de fichiers via l'API Graph sur SharePoint et des canaux de données WebRTC sur les serveurs TURN de Microsoft Teams pour diffuser des logiciels malveillants.
Un même pirate a réussi à extraire des données des portails Salesforce et ServiceNow depuis 2025.
Une seule infrastructure extrait des données des portails clients Salesforce et ServiceNow dans de multiples secteurs d'activité depuis plus d'un an, selon une étude publiée cette semaine par la plateforme de sécurité des agents Reco.
- Pourquoi c'est important
- Les organisations qui utilisent les portails clients Salesforce et ServiceNow sont confrontées à des extractions automatisées non autorisées et à une exfiltration massive de données d'entreprise.
16 paquets RubyGems détournés par Typosquatting volent les identifiants de navigateur et les portefeuilles crypto.
Une campagne malveillante baptisée StubMaker a publié 16 paquets RubyGems falsifiés, ciblant des dépendances populaires comme i18n et activesupport. Ces paquets maladroits déploient des logiciels espions sous Windows conçus pour voler des identifiants de navigateur, des portefeuilles de cryptomonnaies, des phrases de récupération et des données Telegram.
- Pourquoi c'est important
- Les développeurs Ruby qui commettent des erreurs de frappe dans les noms de paquets lors de la gestion des dépendances risquent d'infecter les terminaux Windows avec des logiciels malveillants voleurs d'identifiants.
Les « virus mentaux » de l'IA peuvent se propager entre les agents via des fichiers d'invite persistants.
Des chercheurs d'Anthropic et de l'EPFL ont démontré que des messages d'erreur auto-réplicatifs (« virus mentaux ») peuvent se propager entre des agents d'IA autonomes grâce à des fichiers de messages d'erreur système modifiables. Testés sur des agents de programmation et des modèles OpenClaw, ces messages d'erreur ont permis de stopper efficacement la propagation au-delà d'un seul saut.
- Pourquoi c'est important
- Les organisations qui déploient des agents d'IA autonomes qui conservent leur état grâce à des invites système s'exposent à des risques de propagation de charges utiles d'injection d'invites à travers les interactions entre agents.
Microsoft teste un explorateur de fichiers Windows plus rapide et un nouveau menu contextuel.
Microsoft a commencé à tester des améliorations de performances pour l'Explorateur de fichiers Windows, ainsi qu'un menu contextuel simplifié et personnalisable, dans les versions préliminaires de Windows 11 publiées pour les utilisateurs de Windows Insider.
- Pourquoi c'est important
- Les administrateurs informatiques et les utilisateurs de Windows 11 constateront une modification de la navigation sur le bureau et d'éventuels changements dans le comportement des menus contextuels lors de la sortie complète.
- Que faire
- Tester les versions préliminaires de Windows 11 dans des environnements d'évaluation afin d'évaluer les mises à jour de l'interface utilisateur et du menu contextuel.
Points clés
- Ontinue a révélé TWINLOOT, un implant Python utilisant l'API Microsoft Graph, SharePoint et Teams pour le trafic de commande et de contrôle.
- Anthropic et l'EPFL ont démontré la propagation automatique de charges utiles promptes à travers des agents d'IA autonomes, bien que l'ajout d'instructions d'avertissement ait atténué la propagation.
- Reco a identifié la campagne City Forum utilisant l'adresse IP 158.220.87.79 pour extraire des données des portails Salesforce et ServiceNow depuis mars 2025.
- Microsoft a commencé à tester les améliorations de performances de l'Explorateur de fichiers et les options du menu contextuel dans les versions préliminaires de Windows 11.