Fake AI Agent Skill AIR experiment 26 000 agents, scanners Cisco NVIDIA skills.sh contournes, cybersecurite agents autonomes supply chain
Cybersecurite & Risques

26 000 agents IA exposes a une competence malveillante : comment un faux skill a trompe tous les scanners de securite

La firme de securite AIR a mene une experience troublante : creer un faux skill d'agent IA, le faire accepter dans un marketplace de 36 000 etoiles GitHub, lui faire passer sans encombre les scanners de Cisco, NVIDIA et skills.sh, puis observer combien d'agents l'installeraient. Le resultat : environ 26 000 agents, dont certains sur des comptes d'entreprise. La charge utile etait inoffensive (une simple collecte d'adresses email), mais la methode ne l'etait pas. Elle exploite un angle mort que ni les scanners ni les marketplaces ne savent detecter · et que des acteurs malveillants utilisent deja en production depuis des mois.

AKAOR Editorial · 24 Juin 2026 · 7 min de lecture

Resume executif

L'experience AIR n'est pas une demonstration de hacking sophistique : c'est une lecon d'economie de la confiance appliquee aux agents autonomes. Le skill brand-landingpage, cense construire une page d'atterrissage avec Google Stitch, a exploite trois failles structurelles : l'heritage des etoiles GitHub d'un depot parent sans verification de l'auteur ; le scan ponctuel du package soumis qui ignore les ressources externes referencees ; et le remplacement du contenu d'une URL controlee par l'attaquant APRES la validation du scanner. Aucun de ces trois mecanismes n'est un « bug » : ce sont des fonctionnalites qui fonctionnent comme prevu, mais dont la composition cree une surface d'attaque que personne n'avait auditee.

Le parallele avec la faille Cordyceps, devoilee le meme jour par Novee Security, est frappant. Dans les deux cas, le probleme n'est pas dans le code malveillant : il est dans la confiance excessive accordee a des entrees non verifiees (un skill marketplace, une pull request) qui franchissent une frontiere de securite sans que personne ne l'ait explicitement autorise. L'IA agentique n'a pas invente une nouvelle classe d'attaques : elle a multiplie par mille les points d'entree pour des classes d'attaques deja connues.

Les faits

  • La firme AIR a cree le skill brand-landingpage, cense construire une landing page via Google Stitch, et l'a soumis a un marketplace de skills d'agents IA via une pull request sur un depot de 36 000 etoiles GitHub et 156 skills existants. La PR a ete mergée, faisant heriter le skill du nombre d'etoiles du depot parent. Le skill a ete promu par une publicite Instagram ciblant marketers, commerciaux et designers. (source : The Hacker News, 23 juin 2026)
  • Le skill a passe tous les scanners testes : Cisco, NVIDIA et les scanners integres a skills.sh. L'astuce : le package soumis ne contenait aucun code malveillant, mais ordonnait a l'agent d'installer un SDK en suivant une documentation hebergee sur stitch-design.ai, domaine controle par AIR. Au moment du scan, ce domaine redirigeait vers la vraie documentation Google Stitch. Apres installation massive, AIR a remplace le contenu par un script malveillant. (source : The Next Web, 23 juin 2026)
  • AIR affirme que le skill a atteint environ 26 000 agents, dont certains sur des comptes d'entreprise. Ce chiffre n'est pas verifie independamment. AIR lance un marketplace de skills gere et termine son rapport en le promouvant, ce qui cree un conflit d'interets evident. Le vecteur d'attaque, lui, est confirme et reproductible. (source : The Hacker News, 23 juin 2026)
  • Trois semaines avant AIR, Trail of Bits avait deja contourne les detecteurs de ClawHub, Cisco et les trois scanners de skills.sh avec la meme technique. Des campagnes malveillantes reelles utilisent ce principe depuis des mois. La « decouverte » d'AIR confirme un probleme connu des chercheurs mais ignore des operateurs de marketplace. (source : The Next Web, 23 juin 2026)
  • Le meme jour, Novee Security a devoile Cordyceps, une classe de vulnerabilites dans les workflows CI/CD qui exploite le meme principe : une entree non verifiee (pull request) franchit une frontiere de confiance et execute du code avec des privileges eleves. 654 depots potentiellement exploitables identifies, 300 confirmes. Organisations impactees : Microsoft, Google, Cloudflare, Apache, Python Software Foundation. (source : Dark Reading, 23 juin 2026)
  • GitHub a deploye le 18 juin une mise a jour de actions/checkout v7 qui bloque les attaques « pwn request » les plus courantes dans les workflows pull_request_target. Cette correction intervient apres plusieurs compromissions majeures de la chaine d'approvisionnement : campagnes s1ngularity, breaches PostHog et TanStack. (source : The Hacker News, 23 juin 2026)

Analyse strategique

1. Les agents IA amplifient les attaques supply chain, ils ne les reinventent pas. La technique utilisee par AIR est une variation du time-of-check to time-of-use (TOCTOU), un pattern d'attaque vieux de trois decennies. Ce qui change avec les agents IA, c'est l'echelle et l'automatisation : un skill malveillant n'attend pas que l'utilisateur l'execute manuellement. L'agent l'execute automatiquement, avec ses propres credentials, dans le cadre de sa mission. La surface d'attaque n'est pas agrandie lineairement avec le nombre d'agents : elle est multipliee par le nombre d'agents multiplie par le nombre de skills installes par agent. Le calcul est vertigineux.

2. Le scan ponctuel est un echec structurel, pas un defaut d'implementation. Un scanner verifie un package a un instant T. La ressource externe vers laquelle ce package pointe peut etre modifiee a T+1, T+1 heure, ou T+1 mois. C'est un probleme fondamentalement non resoluble par le scan : la securite d'un artefact logiciel ne peut pas etre evaluee independamment des ressources qu'il reference. L'avertissement d'Anthropic dans sa propre documentation le reconnait explicitement : les skills qui fetch des URLs externes sont risqués parce que le contenu peut changer apres validation. Cet avertissement est dans la documentation. Et les scanners ne l'integrent pas. L'industrie de la securite des agents IA est en train de reproduire les erreurs des antivirus des annees 1990, version cloud.

3. La couche de confiance des agents IA est entierement basee sur des signaux faibles. Les etoiles GitHub (heritees par merge sans verification de l'auteur), les verdicts de scanners (ponctuels et non coordonnes), l'apparence open-source d'un depot (fusionne sans audit) : ces trois signaux constituent aujourd'hui l'integralite du modele de confiance des marketplaces de skills d'agents. Aucun d'entre eux n'est fiable pris individuellement. Ensemble, ils produisent une illusion de securite qui est pire que l'absence de securite : elle cree un biais de confirmation qui inhibe la vigilance.

4. Le probleme Cordyceps confirme que le pattern est systemique. La meme journee, Novee Security a demontre que le meme pattern (une entree non verifiee franchissant une frontiere de confiance dans un workflow automatise) affecte les pipelines CI/CD des plus grandes organisations technologiques mondiales. Microsoft Azure Sentinel, Google AI Agent Development Kit, Apache Doris, Cloudflare Workers SDK : tous vulnerables a des attaques zero-click via pull request. La convergence des deux revelations le 23 juin n'est pas une anecdote : c'est un signal que l'automatisation de la confiance dans les workflows logiciels a depasse la capacite de l'industrie a la securiser.

Impact business et sectoriel

Pour les DSI et RSSI : chaque agent IA deploye dans l'entreprise est un terminal programmable qui execute du code non audite provenant de sources non verifiees. La pratique actuelle · installer un skill comme on installerait une extension Chrome · est intenable a l'echelle. Les recommandations d'AIR (traiter les skills comme du logiciel, auditer les installations existantes, router les nouveaux skills via une source unique controlee) sont un point de depart, mais elles ne resolvent pas le probleme du TOCTOU : meme une source unique ne peut pas valider une ressource externe mutable.

Pour les operateurs de marketplaces de skills : le modele economique actuel (croissance du catalogue > audit de securite) est une bombe a retardement. Quand la premiere compromission majeure surviendra · pas une demo inoffensive comme celle d'AIR, mais une exfiltration de donnees ou une paralysie operationnelle · la responsabilite juridique remontera jusqu'aux operateurs de marketplace qui auront mergé des PR sans audit. Le precedent Cordyceps, avec Microsoft et Google confirmant l'impact, montre que les grands acteurs prennent le probleme au serieux. Les marketplaces de skills doivent urgemment integrer un niveau d'audit equivalent.

Pour les editeurs de solutions de securite : la fragmentation des scanners est un probleme en soi. Des recherches recentes montrent que sept scanners majeurs s'accordent sur moins d'un flag sur 500. Chaque scanner juge le skill isolement, sans visibilite sur les ressources externes ni sur les modifications post-revue. Le marche a besoin d'un standard interoperable d'evaluation continue, pas de plus de scanners ponctuels. L'approche « scan and forget » est structurellement inadaptee aux agents autonomes.

Pour les utilisateurs non techniques : l'experience AIR a specifiquement cible les marketers, commerciaux et designers via Instagram. Ce ne sont pas des ingenieurs en securite : ce sont des utilisateurs metier qui installent un outil pour gagner du temps. Le fait qu'AIR ait pu atteindre des comptes d'entreprise via ce canal signifie que la securite des agents IA repose aujourd'hui sur les decisions d'utilisateurs qui n'ont ni la formation ni le mandat pour evaluer les risques. C'est une delegation implicite de la fonction securite a la couche la moins equipee de l'organisation.

Ce qu'il faut retenir

1. Le modele de confiance des agents IA est casse avant meme d'avoir ete construit. Les etoiles GitHub, les verdicts de scanners ponctuels et la reputation open-source d'un depot parent ne constituent pas un modele de confiance. Ils constituent un placebo de confiance. L'experience AIR, combinee aux revelations Cordyceps et aux precedents Trail of Bits, demontre que le probleme n'est pas la presence de code malveillant dans un package : c'est l'absence de mecanisme pour verifier ce qu'un skill fera une fois installe, par opposition a ce qu'il contient au moment du scan. Cette distinction est fondamentale. Et l'industrie ne l'a pas integree.

2. L'automatisation de la confiance est le vrai risque systemique. Le 23 juin 2026 restera comme le jour ou deux equipes de recherche independantes ont demontre, avec des methodes differentes sur des cibles differentes, le meme phenomene : l'automatisation des workflows logiciels (skills d'agents, pipelines CI/CD) a cree des chaines de confiance implicites que personne n'a auditees, parce que chaque maillon pris individuellement « fonctionne comme prevu ». Le risque n'est pas dans le maillon : il est dans la chaine. Les organisations qui ne cartographient pas ces chaines de confiance de bout en bout operent aveuglement.

3. La fenetre pour etablir des standards de securite des agents IA est ouverte · mais elle ne le restera pas longtemps. L'experience AIR etait inoffensive. La prochaine ne le sera pas. Les memes techniques de contournement sont deja utilisees en production par des acteurs malveillants. Les recommandations defensives existent (versioning, moindre privilege, source unique, audit continu) mais elles ne sont appliquees par presque personne. La difference entre une industrie qui apprend de cette alerte et une industrie qui attend l'incident majeur se joue dans les prochains mois. Le cout de la seconde option se mesurera en donnees exfiltrees, en interruptions de service et en responsabilites juridiques. Pas en etoiles GitHub.

Sources

  • The Hacker News · Fake AI Agent Skill Passed Security Scans and Reportedly Reached 26,000 Agents, 23 juin 2026
  • The Next Web · A fake AI agent skill passed every security scanner and reportedly reached 26,000 agents, 23 juin 2026
  • Dark Reading · Cordyceps: Malicious Pull Requests Threaten CI/CD Workflows, 23 juin 2026
  • The Hacker News · GitHub Updates actions/checkout to Block Common Pwn Request Attack Patterns, 23 juin 2026