Maison
Claude a été utilisé pour créer des paquets npm malveillants : plus de 670 paquets compromis menacent l'open source
Un incident de cybersécurité récent met en lumière la manière dont les grands modèles linguistiques (LLM) sont détournés pour développer des logiciels malveillants. Le chercheur en sécurité Sibi Moosa a repéré un pirate utilisant le pseudonyme « mousie-5212-super-formatter » qui exploitait l'IA Claude d'Anthropic pour générer du code malveillant et contaminer l'écosystème des paquets npm. En très peu de temps, plus de 670 paquets malveillants ont été téléchargés sur le registre npm, ce qui a suscité des inquiétudes quant à la rapidité et à l'automatisation de ce type d'attaques.

Au cœur de cette attaque se trouve l'utilisation de l'IA pour réduire considérablement l'effort nécessaire à la création de code malveillant. Les paquets npm compromis ciblent les identifiants des développeurs, tels que les jetons npm et GitHub, ainsi que le code source provenant de dépôts GitHub privés. L'attaquant utilise Claude pour créer des scripts cohérents de vol de données et exfiltre les informations volées vers ses propres dépôts. Ce cas souligne comment l'IA générative, tout en augmentant la productivité, sert également de multiplicateur de force pour les attaquants, amplifiant à la fois l'efficacité et l'automatisation.
Les experts soulignent que l'empoisonnement automatisé de paquets et le vol de code via des modèles d'IA marquent une nouvelle étape, plus intelligente, dans les attaques de la chaîne d'approvisionnement. Les défenses traditionnelles basées sur les signatures sont mal équipées pour contrer les charges utiles malveillantes hautement variables et trompeuses que l'IA peut générer. Avec l'adoption croissante des assistants de codage IA, la prévention de leur utilisation abusive pour l'exploitation de vulnérabilités et la création de logiciels malveillants est devenue une priorité critique dans la gouvernance de la sécurité de l'IA.
Article connexe
Un magnat indien de la technologie investit 30 millions de dollars dans un concurrent d'IA à Microsoft Office
L’entrepreneur en série Bhavin Turakhia investit 30 millions de dollars de ses propres fonds, pariant sur le fait que le secteur de l’IA d’entreprise dispose encore de place pour de nouveaux acteurs. Sa dernière startup, Neo, repose sur une convictio
L'ancien chef scientifique d'OpenAI, Ilya, dévoile son premier modèle SSI
L’intelligence artificielle a atteint un autre jalon majeur. Après son départ d’OpenAI, l’ancien scientifique en chef Ilya Sutskever a fondé Safe Superintelligence Inc. (SSI), qui a récemment dévoilé les détails de son premier modèle. Selon des rappo
Lovable Leads Atech's Seed Round as AI Ambient Coding Officially Enters the Hardware Field
Le 14 mai 2026, la plateforme de développement d’applications d’IA Lovable a annoncé sa participation à une levée de fonds amorce de 800 000 $ pour la startup danoise de matériel Atech. Pilotée par Lovable, cette levée de fonds a attiré des sociétés
Recommandations de sujets spéciaux liés
commentaires (0)
Un incident de cybersécurité récent met en lumière la manière dont les grands modèles linguistiques (LLM) sont détournés pour développer des logiciels malveillants. Le chercheur en sécurité Sibi Moosa a repéré un pirate utilisant le pseudonyme « mousie-5212-super-formatter » qui exploitait l'IA Claude d'Anthropic pour générer du code malveillant et contaminer l'écosystème des paquets npm. En très peu de temps, plus de 670 paquets malveillants ont été téléchargés sur le registre npm, ce qui a suscité des inquiétudes quant à la rapidité et à l'automatisation de ce type d'attaques.

Au cœur de cette attaque se trouve l'utilisation de l'IA pour réduire considérablement l'effort nécessaire à la création de code malveillant. Les paquets npm compromis ciblent les identifiants des développeurs, tels que les jetons npm et GitHub, ainsi que le code source provenant de dépôts GitHub privés. L'attaquant utilise Claude pour créer des scripts cohérents de vol de données et exfiltre les informations volées vers ses propres dépôts. Ce cas souligne comment l'IA générative, tout en augmentant la productivité, sert également de multiplicateur de force pour les attaquants, amplifiant à la fois l'efficacité et l'automatisation.
Les experts soulignent que l'empoisonnement automatisé de paquets et le vol de code via des modèles d'IA marquent une nouvelle étape, plus intelligente, dans les attaques de la chaîne d'approvisionnement. Les défenses traditionnelles basées sur les signatures sont mal équipées pour contrer les charges utiles malveillantes hautement variables et trompeuses que l'IA peut générer. Avec l'adoption croissante des assistants de codage IA, la prévention de leur utilisation abusive pour l'exploitation de vulnérabilités et la création de logiciels malveillants est devenue une priorité critique dans la gouvernance de la sécurité de l'IA.
Un magnat indien de la technologie investit 30 millions de dollars dans un concurrent d'IA à Microsoft Office
L’entrepreneur en série Bhavin Turakhia investit 30 millions de dollars de ses propres fonds, pariant sur le fait que le secteur de l’IA d’entreprise dispose encore de place pour de nouveaux acteurs. Sa dernière startup, Neo, repose sur une convictio
L'ancien chef scientifique d'OpenAI, Ilya, dévoile son premier modèle SSI
L’intelligence artificielle a atteint un autre jalon majeur. Après son départ d’OpenAI, l’ancien scientifique en chef Ilya Sutskever a fondé Safe Superintelligence Inc. (SSI), qui a récemment dévoilé les détails de son premier modèle. Selon des rappo
Lovable Leads Atech's Seed Round as AI Ambient Coding Officially Enters the Hardware Field
Le 14 mai 2026, la plateforme de développement d’applications d’IA Lovable a annoncé sa participation à une levée de fonds amorce de 800 000 $ pour la startup danoise de matériel Atech. Pilotée par Lovable, cette levée de fonds a attiré des sociétés











