[{"data":1,"prerenderedAt":447},["ShallowReactive",2],{"blog-fr-hallusquatting-ai-coding-assistants":3,"blog-alt-fr-hallusquatting-ai-coding-assistants":446},{"id":4,"title":5,"body":6,"description":430,"extension":431,"meta":432,"navigation":441,"path":442,"seo":443,"stem":444,"__hash__":445},"blog\u002Ffr\u002Fblog\u002Fhallusquatting-ai-coding-assistants.md","HalluSquatting : quand les assistants de code IA installent des maliciels qu'ils ont hallucinés",{"type":7,"value":8,"toc":405},"minimark",[9,14,23,26,30,37,44,50,54,57,97,105,109,112,133,136,154,157,161,164,193,196,200,205,208,212,215,219,222,226,229,233,236,240,255,259,282,286,309,313,318,322,333,336,340,355,364,368],[10,11,13],"h2",{"id":12},"introduction","Introduction",[15,16,17,18,22],"p",{},"Une équipe de recherche de l'Université de Tel-Aviv, du Technion et d'Intuit — menée par Aya Spira et Ben Nassi, le groupe à l'origine des travaux antérieurs sur les vers de courriel IA et le détournement d'agendas — a dévoilé en juillet 2026 une nouvelle attaque de chaîne d'approvisionnement nommée ",[19,20,21],"strong",{},"HalluSquatting",". Elle transforme l'une des faiblesses les plus connues des grands modèles de langage en un mécanisme fiable de diffusion de maliciels.",[15,24,25],{},"Pour toute organisation dont les développeurs utilisent des assistants de code IA, HalluSquatting rappelle que la chaîne d'approvisionnement logicielle compte désormais un nouveau participant, imprévisible : l'IA elle-même.",[10,27,29],{"id":28},"quest-ce-que-hallusquatting","Qu'est-ce que HalluSquatting ?",[15,31,32,33,36],{},"HalluSquatting est une ",[19,34,35],{},"attaque de chaîne d'approvisionnement qui exploite les hallucinations de l'IA",". Les assistants de code IA inventent fréquemment des noms de paquets, de dépôts ou d'extensions qui n'existent pas réellement. HalluSquatting enregistre ces noms imaginaires avant que l'assistant d'une victime ne les invente — ainsi, lorsque l'IA récupère avec assurance la ressource qu'elle vient d'inventer, elle télécharge plutôt le code de l'attaquant.",[15,38,39,40,43],{},"Les chercheurs ont résumé la cause profonde sans détour : le problème vient du fait que ",[19,41,42],{},"« les agents IA font confiance à des noms qu'on ne leur a jamais réellement donnés »",". Ils ont aussi offert un avertissement lucide sur la suite :",[45,46,47],"blockquote",{},[15,48,49],{},"« Les attaques ne font que s'améliorer ; elles n'empirent jamais. »",[10,51,53],{"id":52},"comment-fonctionne-lattaque","Comment fonctionne l'attaque",[15,55,56],{},"La technique enchaîne deux comportements de l'IA — l'hallucination et l'injection d'invite — en un exploit reproductible :",[58,59,60,67,73,79,85,91],"ol",{},[61,62,63,66],"li",{},[19,64,65],{},"Sélection de la cible"," — Les attaquants choisissent des ressources populaires et tendance que les développeurs demandent souvent à une IA d'installer ou de cloner.",[61,68,69,72],{},[19,70,71],{},"Reconnaissance de motifs"," — Ils interrogent de façon répétée les assistants IA et notent les faux noms de paquets ou de dépôts que les modèles inventent systématiquement.",[61,74,75,78],{},[19,76,77],{},"Enregistrement dans l'espace de noms"," — Ils enregistrent ces noms hallucinés sur GitHub ou dans des places de marché d'extensions.",[61,80,81,84],{},[19,82,83],{},"Injection de la charge"," — Ils intègrent des instructions malveillantes et adversariales dans le paquet nouvellement enregistré.",[61,86,87,90],{},[19,88,89],{},"Exécution"," — Lorsqu'un véritable développeur demande la ressource légitime, l'IA génère le même nom halluciné et récupère la version de l'attaquant.",[61,92,93,96],{},[19,94,95],{},"Détournement"," — Les instructions dissimulées s'intègrent à la compréhension de la tâche par l'IA, et l'accès au terminal intégré à l'assistant exécute les commandes de l'attaquant.",[15,98,99,100,104],{},"Fait crucial, l'instruction malveillante arrive par le contenu que l'assistant ",[101,102,103],"em",{},"récupère"," — et non par ce que l'utilisateur saisit — ce qui explique pourquoi elle échappe aux développeurs qui surveillent leurs propres invites plutôt que les actions autonomes de l'IA.",[10,106,108],{"id":107},"outils-touchés-et-taux-de-réussite","Outils touchés et taux de réussite",[15,110,111],{},"Les chercheurs ont démontré l'attaque contre un large éventail d'outils de code IA très utilisés :",[113,114,115,118,121,124,127,130],"ul",{},[61,116,117],{},"Cursor",[61,119,120],{},"Windsurf",[61,122,123],{},"GitHub Copilot",[61,125,126],{},"Cline",[61,128,129],{},"Gemini CLI de Google",[61,131,132],{},"La famille d'assistants OpenClaw",[15,134,135],{},"C'est la constance des hallucinations qui rend l'attaque praticable :",[113,137,138,145,151],{},[61,139,140,141,144],{},"Jusqu'à ",[19,142,143],{},"85 % de constance"," dans la génération du même nom erroné pour les demandes de dépôts.",[61,146,140,147,150],{},[19,148,149],{},"100 % de constance"," dans certains scénarios d'installation d'extensions.",[61,152,153],{},"L'efficacité est demeurée stable selon les formulations et les fournisseurs.",[15,155,156],{},"Les charges de test étaient des espaces réservés inoffensifs, mais elles ont réussi à exécuter du code arbitraire sur les machines cibles — le fondement nécessaire pour installer et contrôler un maliciel de type botnet à grande échelle.",[10,158,160],{"id":159},"une-famille-dattaques-par-squatting","Une famille d'attaques par « squatting »",[15,162,163],{},"HalluSquatting rejoint une famille grandissante d'attaques qui exploitent les noms inventés par l'IA :",[113,165,166,177,187],{},[61,167,168,171,172,176],{},[19,169,170],{},"Slopsquatting"," (2026) : enregistrement des faux noms de paquets que les IA inventent. Dans un cas, un paquet ",[173,174,175],"code",{},"react-codeshift"," malveillant s'est propagé à 237 projets.",[61,178,179,182,183,186],{},[19,180,181],{},"Phantom Squatting"," (2026) : l'unité 42 de Palo Alto Networks a recensé environ ",[19,184,185],{},"250 000"," domaines hallucinés et non enregistrés, disponibles pour l'exploitation.",[61,188,189,192],{},[19,190,191],{},"Contournement des analyseurs d'extensions"," (2026) : Trail of Bits a contourné plusieurs analyseurs de sécurité de places de marché en moins d'une heure.",[15,194,195],{},"Le fil conducteur : les assistants IA génèrent des références qui semblent faire autorité mais qui n'ont jamais été vérifiées — et les attaquants industrialisent cette faille.",[10,197,199],{"id":198},"pourquoi-cela-concerne-les-organisations","Pourquoi cela concerne les organisations",[201,202,204],"h3",{"id":203},"_1-lia-fait-désormais-partie-de-votre-chaîne-dapprovisionnement","1. L'IA fait désormais partie de votre chaîne d'approvisionnement",[15,206,207],{},"La sécurité classique de la chaîne d'approvisionnement suppose qu'un humain a choisi la dépendance. Lorsqu'une IA sélectionne et installe silencieusement un paquet, cette hypothèse s'effondre — tout comme les contrôles bâtis autour d'elle.",[201,209,211],{"id":210},"_2-les-modes-dexécution-automatique-suppriment-le-filet-de-sécurité","2. Les modes d'exécution automatique suppriment le filet de sécurité",[15,213,214],{},"Les fonctionnalités qui permettent aux assistants d'exécuter des commandes sans approbation (options de contournement des permissions, modes « yolo » d'exécution automatique) transforment un nom halluciné directement en exécution de code sur la machine d'un développeur — et, par extension, à l'intérieur de votre réseau.",[201,216,218],{"id":217},"_3-les-postes-des-développeurs-sont-des-cibles-de-grande-valeur","3. Les postes des développeurs sont des cibles de grande valeur",[15,220,221],{},"Les postes des développeurs contiennent du code source, des identifiants infonuagiques et des accès à la production. L'exécution de code à cet endroit compte parmi les points d'appui les plus dommageables qu'un attaquant puisse obtenir.",[201,223,225],{"id":224},"_4-échelle-et-automatisation","4. Échelle et automatisation",[15,227,228],{},"Comme les hallucinations sont constantes, un seul faux nom enregistré peut compromettre de nombreuses organisations qui utilisent les mêmes outils et posent des questions similaires.",[10,230,232],{"id":231},"mesures-défensives-et-bonnes-pratiques","Mesures défensives et bonnes pratiques",[15,234,235],{},"Les organisations peuvent réduire leur exposition grâce à des contrôles en couches :",[201,237,239],{"id":238},"garder-un-humain-dans-la-boucle","Garder un humain dans la boucle",[113,241,242,249],{},[61,243,244,245,248],{},"Exiger une ",[19,246,247],{},"approbation avant que les agents IA n'exécutent"," des commandes d'installation, de clonage ou de récupération.",[61,250,251,254],{},[19,252,253],{},"Désactiver par défaut les modes d'exécution automatique"," et de contournement des permissions dans les outils de code IA.",[201,256,258],{"id":257},"vérifier-avant-de-faire-confiance","Vérifier avant de faire confiance",[113,260,261,268,275],{},[61,262,263,264,267],{},"Traiter les noms de paquets et de dépôts suggérés par l'IA comme des ",[19,265,266],{},"suppositions, non des faits",".",[61,269,270,271,274],{},"Confirmer que toute ressource suggérée renvoie à une ",[19,272,273],{},"source légitime et bien établie"," avant de l'installer.",[61,276,277,278,281],{},"Lorsque c'est possible, activer un outillage qui effectue des ",[19,279,280],{},"vérifications de paquets en temps réel"," avant la récupération.",[201,283,285],{"id":284},"renforcer-la-chaîne-de-développement","Renforcer la chaîne de développement",[113,287,288,295,306],{},[61,289,290,291,294],{},"Utiliser des ",[19,292,293],{},"listes d'autorisation de dépendances"," et des miroirs de paquets internes.",[61,296,297,298,301,302,305],{},"Appliquer l'",[19,299,300],{},"analyse de secrets"," et l'",[19,303,304],{},"analyse de composition logicielle"," dans le CI\u002FCD.",[61,307,308],{},"Isoler le développement assisté par IA dans des environnements à privilèges minimaux vis-à-vis des identifiants et de la production.",[201,310,312],{"id":311},"éprouver-votre-exposition","Éprouver votre exposition",[113,314,315],{},[61,316,317],{},"Inclure les flux de travail assistés par IA dans vos revues de sécurité et vos tests d'intrusion, et valider le comportement des outils de vos développeurs lorsqu'on leur demande de récupérer une ressource qui n'existe pas.",[10,319,321],{"id":320},"enseignement-stratégique-pour-les-responsables-ti","Enseignement stratégique pour les responsables TI",[15,323,324,325,328,329,332],{},"HalluSquatting montre que l'adoption d'outils de développement IA étend discrètement la chaîne d'approvisionnement logicielle jusqu'à l'imagination du modèle. Le principe défensif reste familier même si le vecteur est nouveau : ",[19,326,327],{},"ne laissez pas une entrée non vérifiée déclencher une action privilégiée."," Une IA capable d'inventer un nom ",[101,330,331],{},"et"," d'exécuter une commande sans confirmation n'est qu'à une hallucination d'exécuter le code d'un attaquant.",[15,334,335],{},"Les organisations devraient réévaluer leurs politiques d'outillage IA, désactiver l'exécution sans surveillance pour tout ce qui récupère du code externe, et traiter la sélection de dépendances pilotée par l'IA comme un risque de chaîne d'approvisionnement méritant la même vigilance que tout composant tiers.",[10,337,339],{"id":338},"comment-403-peut-vous-aider","Comment 403 peut vous aider",[15,341,342,343,346,347,350,351,354],{},"Chez 403, nous aidons les organisations à adopter l'IA de façon sûre plutôt qu'aveugle. Nos engagements de ",[19,344,345],{},"Red Team IA"," évaluent le comportement de vos outils et intégrations assistés par IA sous pression adversariale — y compris l'abus des hallucinations, l'injection d'invite et l'exécution non sécurisée de commandes. Nos ",[19,348,349],{},"tests d'intrusion"," et nos ",[19,352,353],{},"audits de sécurité"," étendent cette vigilance à l'ensemble de votre chaîne de développement et de votre infrastructure, afin qu'un outil pratique ne devienne pas une porte ouverte.",[15,356,357,358,363],{},"Si vos équipes développent avec des assistants de code IA, ",[359,360,362],"a",{"href":361},"\u002Fcontact\u002F","contactez-nous"," pour une consultation gratuite et une évaluation concrète de votre exposition au niveau de la chaîne d'approvisionnement et de l'environnement de développement.",[10,365,367],{"id":366},"sources","Sources",[113,369,370,384,393],{},[61,371,372,373,376,379],{},"The Hacker News — ",[101,374,375],{},"New HalluSquatting Attack Could Trick AI Coding Assistants Into Installing Botnet Malware",[377,378],"br",{},[359,380,381],{"href":381,"rel":382},"https:\u002F\u002Fthehackernews.com\u002F2026\u002F07\u002Fnew-hallusquatting-attack-could-trick.html",[383],"nofollow",[61,385,386,387,389],{},"Unit 42 (Palo Alto Networks) — Recherche sur le squattage de paquets et de domaines hallucinés",[377,388],{},[359,390,391],{"href":391,"rel":392},"https:\u002F\u002Funit42.paloaltonetworks.com\u002F",[383],[61,394,395,396,399,401],{},"Centre canadien pour la cybersécurité — ",[101,397,398],{},"Orientation en matière de cybersécurité pour les petites et moyennes organisations",[377,400],{},[359,402,403],{"href":403,"rel":404},"https:\u002F\u002Fcyber.gc.ca\u002Ffr\u002Forientation",[383],{"title":406,"searchDepth":407,"depth":407,"links":408},"",2,[409,410,411,412,413,414,421,427,428,429],{"id":12,"depth":407,"text":13},{"id":28,"depth":407,"text":29},{"id":52,"depth":407,"text":53},{"id":107,"depth":407,"text":108},{"id":159,"depth":407,"text":160},{"id":198,"depth":407,"text":199,"children":415},[416,418,419,420],{"id":203,"depth":417,"text":204},3,{"id":210,"depth":417,"text":211},{"id":217,"depth":417,"text":218},{"id":224,"depth":417,"text":225},{"id":231,"depth":407,"text":232,"children":422},[423,424,425,426],{"id":238,"depth":417,"text":239},{"id":257,"depth":417,"text":258},{"id":284,"depth":417,"text":285},{"id":311,"depth":417,"text":312},{"id":320,"depth":407,"text":321},{"id":338,"depth":407,"text":339},{"id":366,"depth":407,"text":367},"Une nouvelle attaque nommée HalluSquatting exploite les hallucinations de l'IA : les attaquants enregistrent les faux noms de dépôts et de paquets que les assistants de code inventent systématiquement, puis attendent que l'IA récupère le piège pour le compte d'un développeur. Cet article explique le fonctionnement de l'attaque, les outils touchés, son lien avec le slopsquatting et le typosquatting, et comment les organisations peuvent protéger leurs chaînes de développement.","md",{"slug":433,"date":434,"category":435,"img":436,"authorImg":437,"readingTime":438,"shortDescription":439,"author":440},"hallusquatting-ai-coding-assistants","2026-07-13","Menaces Cyber","\u002Fimages\u002Fblog\u002Fhallusquatting-ai-coding-assistants.jpg","\u002Fimages\u002Fblog\u002Fauthors\u002F403.png","8 min de lecture","Des chercheurs ont montré comment des attaquants peuvent enregistrer les faux noms de paquets que les assistants de code IA inventent de façon fiable — transformant une hallucination en canal de diffusion de maliciels.","403 Cybersécurité",true,"\u002Ffr\u002Fblog\u002Fhallusquatting-ai-coding-assistants",{"title":5,"description":430},"fr\u002Fblog\u002Fhallusquatting-ai-coding-assistants","q9huu7eoOibmpPMDYq940DdhesQTT9u0CObUdNFRjT8","\u002Fen\u002Fblog\u002Fhallusquatting-ai-coding-assistants",1783974859653]