AP67 · Chaîne d’approvisionnement d’outils non vérifiée
Famille : Sécurité et droits
Preuve forte
Noms d'origine : tool poisoning, rug pull, malicious MCP server
Serveurs MCP, extensions et skills installés sans vérification ni épinglage, avec toute la confiance de l’agent.
Définition
Des serveurs MCP, des extensions ou des skills sont installés sans vérification, sans version épinglée et sans isolation. Le modèle lit leurs descriptions, et leur code s’exécute avec les droits de l’agent.
Symptômes observables
- Des serveurs MCP lancés par `npx paquet@latest`.
- Aucune empreinte des descriptions d’outils : une description peut changer après l’approbation sans déclencher d’alerte.
- Des descriptions d’outils longues, ou qui contiennent des balises `<IMPORTANT>`.
- Un skill dont la section « prérequis » demande de télécharger puis d’exécuter un programme.
Pourquoi c'est nuisible
Une description d’outil est un texte que le modèle lit : elle peut contenir des ordres invisibles pour l’utilisateur. Elle peut aussi changer après l’approbation, et un serveur peut influencer l’usage d’un autre. Enfin, le code lui-même peut être malveillant, avec les droits de l’agent.
Un choix défendable quand…
- Un essai local, dans un bac à sable sans secrets ni accès réseau, avant de décider d’adopter l’outil.
Chiffres
- Le paquet postmark-mcp comptait 1 643 téléchargements (selon The Hacker News).
- Unit 42 (juin 2026) : installer un skill malveillant donne le contrôle complet de l’identité de l’agent ; l’un d’eux échappait aux scanners grâce à 22 Mo de remplissage.
Incidents publics
- 2025-09-17 — postmark-mcp (paquet npm non officiel) Le paquet npm postmark-mcp, copie non officielle publiée sous le même nom qu’une bibliothèque de Postmark, a ajouté en version 1.0.16 une ligne qui envoyait à l’attaquant une copie cachée de chaque e-mail. Koi Security y voit le premier serveur MCP malveillant observé en conditions réelles (relayé par The Hacker News).
- 2026-02 — ClawHub (registre de skills) Sur 2 857 skills du registre ClawHub audités par Koi Security, 341 étaient malveillants ; 335 d’entre eux installaient le voleur de données Atomic Stealer par de faux prérequis (relayé par The Hacker News).
- 2025-07 — Amazon (Amazon Q pour VS Code) Selon le bulletin d’AWS, un jeton GitHub au périmètre inapproprié, dans la configuration CodeBuild, a permis d’injecter un prompt destructeur dans la version 1.84.0 de l’extension publiée. Le prompt n’a pas fonctionné, à cause d’une erreur de syntaxe.
Remèdes du catalogue
- D4 · Skills (divulgation progressive) — Vérifier chaque skill avant de le publier dans un registre interne (analyse statique, revue, signature), et refuser ceux qui font télécharger puis exécuter.
- A2 · Outils et interface agent-machine (ACI) — Des descriptions d’outils courtes, relues et épinglées par empreinte : tout changement déclenche une alerte et une nouvelle approbation.
- D5 · Sous-agent d’isolation de contexte — Un serveur par contexte : un sous-agent isolé utilise le serveur tiers, sans voir les autres outils.
- G7 · Confinement par l’environnement — Les serveurs locaux tournent dans un bac à sable aux sorties réseau filtrées : une copie cachée vers l’attaquant ne trouve pas de chemin.
Mesures hors catalogue
- Épingler chaque serveur par version et par somme de contrôle, jamais en `@latest`.
Patterns détournés
Anti-patterns voisins
Sources
- MCP Security Notification: Tool Poisoning Attacks — Invariant Labs, 2025-04-01
- First Malicious MCP Server Found Stealing Emails in Rogue Postmark-MCP Package — The Hacker News, 2025-09-29
- Researchers Find 341 Malicious ClawHub Skills Stealing Data from OpenClaw Users — The Hacker News, 2026-02-02
- Security Update for Amazon Q Developer Extension for Visual Studio Code (Version #1.84) — AWS, bulletin AWS-2025-015, 2025-07-23
- OpenClaw’s Skill Marketplace and the Emerging AI Supply Chain Threat — Palo Alto Networks, Unit 42, 2026-06-23
Contenu relu le 2026-10-05