AP67 · Chaîne d’approvisionnement d’outils non vérifiée

Famille : Sécurité et droits

Preuve forte

Noms d'origine : tool poisoning, rug pull, malicious MCP server

Serveurs MCP, extensions et skills installés sans vérification ni épinglage, avec toute la confiance de l’agent.

Définition

Des serveurs MCP, des extensions ou des skills sont installés sans vérification, sans version épinglée et sans isolation. Le modèle lit leurs descriptions, et leur code s’exécute avec les droits de l’agent.

Symptômes observables

  • Des serveurs MCP lancés par `npx paquet@latest`.
  • Aucune empreinte des descriptions d’outils : une description peut changer après l’approbation sans déclencher d’alerte.
  • Des descriptions d’outils longues, ou qui contiennent des balises `<IMPORTANT>`.
  • Un skill dont la section « prérequis » demande de télécharger puis d’exécuter un programme.

Pourquoi c'est nuisible

Une description d’outil est un texte que le modèle lit : elle peut contenir des ordres invisibles pour l’utilisateur. Elle peut aussi changer après l’approbation, et un serveur peut influencer l’usage d’un autre. Enfin, le code lui-même peut être malveillant, avec les droits de l’agent.

Un choix défendable quand…

  • Un essai local, dans un bac à sable sans secrets ni accès réseau, avant de décider d’adopter l’outil.

Chiffres

  • Le paquet postmark-mcp comptait 1 643 téléchargements (selon The Hacker News).
  • Unit 42 (juin 2026) : installer un skill malveillant donne le contrôle complet de l’identité de l’agent ; l’un d’eux échappait aux scanners grâce à 22 Mo de remplissage.

Incidents publics

  • 2025-09-17 — postmark-mcp (paquet npm non officiel) Le paquet npm postmark-mcp, copie non officielle publiée sous le même nom qu’une bibliothèque de Postmark, a ajouté en version 1.0.16 une ligne qui envoyait à l’attaquant une copie cachée de chaque e-mail. Koi Security y voit le premier serveur MCP malveillant observé en conditions réelles (relayé par The Hacker News).
  • 2026-02 — ClawHub (registre de skills) Sur 2 857 skills du registre ClawHub audités par Koi Security, 341 étaient malveillants ; 335 d’entre eux installaient le voleur de données Atomic Stealer par de faux prérequis (relayé par The Hacker News).
  • 2025-07 — Amazon (Amazon Q pour VS Code) Selon le bulletin d’AWS, un jeton GitHub au périmètre inapproprié, dans la configuration CodeBuild, a permis d’injecter un prompt destructeur dans la version 1.84.0 de l’extension publiée. Le prompt n’a pas fonctionné, à cause d’une erreur de syntaxe.

Remèdes du catalogue

Mesures hors catalogue

  • Épingler chaque serveur par version et par somme de contrôle, jamais en `@latest`.

Patterns détournés

Anti-patterns voisins

Sources

Contenu relu le 2026-10-05

Catalogue des anti-patterns