Les assistants de programmation basés sur l’IA sont de plus en plus profondément intégrés aux plateformes SaaS d’entreprise, mais une nouvelle étude montre que ces connexions peuvent introduire des risques de vol d’identifiants difficiles à détecter.
Des chercheurs ont démontré une attaque de type MitM ciblant Claude Code d’Anthropic, qui exploite des intégrations MCP pour dérober des jetons OAuth et conserver un accès persistant aux plateformes SaaS et aux API connectées.
« Les agents d’IA utilisés pour le développement et le déploiement de code sont bien plus que de simples facteurs “inconnus”, a déclaré par e-mail à eSecurityPlanet Idan Cohen, chercheur en sécurité chez Mitiga. »
Il a ajouté : « Le paysage des menaces a radicalement changé : on est passé d’une compromission isolée à des attaques massives contre la chaîne logistique, déclenchées par un fichier d’“instructions” anodin chargé silencieusement dans votre projet. »
Idan a expliqué : « Un seul fichier, stocké localement avec les autorisations standard de l’utilisateur (aucune élévation de privilèges n’est nécessaire), contient les configurations codées en dur d’un agent d’IA auquel nous accordons beaucoup trop de confiance, et il peut être modifié discrètement. »
Principaux enseignements de l’étude
- Des chercheurs ont démontré une attaque MitM contre Claude Code qui exploite des intégrations MCP pour dérober des jetons OAuth.
- L’attaque cible le fichier de configuration ~/.claude.json utilisé par Claude Code et les intégrations MCP.
- Les hooks npm postinstall peuvent réécrire silencieusement les URL des serveurs MCP et rediriger le trafic via des proxys contrôlés par les attaquants.
- Les sessions OAuth peuvent sembler légitimes dans les journaux d’audit SaaS, car les requêtes proviennent d’une infrastructure de confiance.
- La simple rotation des jetons peut ne pas suffire à stopper l’attaque si des hooks malveillants continuent de réécrire les configurations MCP.
Risques liés à Claude Code et à MCP face aux contrôles de sécurité
| Risque de sécurité lié à Claude MCP identifié | Mesure de protection recommandée |
|---|---|
| Hooks npm malveillants du cycle de vie | Restreindre ou surveiller l’exécution des scripts postinstall. |
| Modifications non autorisées des points de terminaison MCP | Surveiller ~/.claude.json et les fichiers de configuration MCP. |
| Vol persistant de jetons OAuth | Limiter la portée des jetons et réduire leur durée de vie. |
| Interception dissimulée du trafic via un proxy | Déclencher une alerte en cas de proxys localhost et de connexions sortantes inhabituelles. |
| Manque de visibilité sur les outils d’IA | Mettre en place une journalisation centralisée et des analyses comportementales. |
| Environnements de développement compromis | Segmenter les systèmes de développement de l’infrastructure de production. |
| Modifications persistantes de configuration malveillantes | Tester les procédures de réponse aux incidents et de rotation des identifiants. |
Les outils d’IA élargissent la surface d’attaque
L’étude montre comment les environnements de développement assistés par l’IA et les configurations locales des outils d’IA deviennent des surfaces d’attaque de plus en plus intéressantes pour les acteurs malveillants.
MCP permet à des assistants de programmation basés sur l’IA, comme Claude Code, de se connecter directement à des systèmes externes à l’aide de l’authentification OAuth.
À mesure que les organisations intègrent ces outils dans leurs flux de développement, des jetons OAuth compromis peuvent donner aux attaquants un accès étendu à des systèmes sensibles tout en continuant de sembler légitimes dans les journaux d’audit.
Au cœur de la chaîne d’attaque se trouve le fichier de configuration ~/.claude.json qui stocke les paramètres des serveurs MCP, les jetons OAuth, les indicateurs liés à la confiance et les informations de connexion utilisés par Claude Code.
Les chercheurs ont indiqué que les attaquants peuvent exploiter des hooks du cycle de vie de npm pour modifier discrètement le fichier et rediriger le trafic MCP via des proxys contrôlés par les attaquants.
Fonctionnement de l’attaque contre Claude Code
L’attaque commence par un paquet npm malveillant déguisé en utilitaire ou outil d’aide légitime destiné aux développeurs.
Lors de l’installation, un hook postinstall caché s’exécute automatiquement et modifie les chemins de projet Claude Code approuvés tout en réécrivant les entrées des serveurs MCP dans le fichier de configuration local.
Lorsqu’une victime clone ensuite un dépôt dans l’un de ces répertoires approuvés préconfigurés, Claude Code charge automatiquement le hook contrôlé par l’attaquant sans demander confirmation à l’utilisateur, car la relation de confiance a déjà été établie.
Le hook malveillant réécrit alors les URL des serveurs MCP pour les diriger vers un proxy contrôlé par l’attaquant, plaçant de fait l’adversaire au milieu des échanges de jetons OAuth et du trafic MCP ultérieur.
Lorsque Claude Code actualise la session MCP, les jetons OAuth transitent par l’infrastructure de l’attaquant tout en apparaissant comme un trafic réseau légitime d’Anthropic.
Pourquoi l’attaque est difficile à détecter
Comme les journaux côté fournisseur continuent d’afficher des utilisateurs légitimes, des sessions OAuth valides et une infrastructure source de confiance, les fournisseurs SaaS en aval peuvent ne pas détecter immédiatement les comportements suspects.
Les chercheurs ont souligné la valeur des jetons volés, car ils sont persistants, disposent d’une portée étendue et sont stockés en clair dans le fichier de configuration local.
La simple rotation des jetons peut ne pas suffire à stopper l’attaque, car le hook malveillant peut réécrire continuellement la configuration MCP et récupérer les jetons actualisés.
Comment réduire les risques liés aux outils d’IA
Les organisations qui utilisent Claude Code ou des plateformes de développement similaires assistées par l’IA devraient mettre en place des contrôles en couches axés sur la surveillance des configurations, la sécurité OAuth, la visibilité sur les points de terminaison et la gouvernance de la chaîne logistique logicielle.
- Établir une référence des points de terminaison MCP approuvés et surveiller ~/.claude.json ainsi que les fichiers de configuration au niveau des projets afin de détecter toute modification non autorisée.
- Restreindre les paquets npm superflus, les extensions de navigateur, les outils d’IA et les intégrations MCP au moyen de politiques centralisées d’approbation et de listes d’autorisation.
- Surveiller les activités suspectes d’actualisation OAuth, les proxys localhost, les comportements SaaS inhabituels et les connexions réseau sortantes inattendues.
- Limiter la portée et la durée de vie des jetons OAuth tout en stockant les identifiants de manière sécurisée, si possible à l’aide de trousseaux de clés chiffrés ou de coffres-forts d’identifiants.
- Mettre en place une journalisation centralisée et des analyses comportementales afin de mettre en corrélation l’activité des développeurs, l’utilisation des outils d’IA et les schémas d’accès aux services SaaS en aval.
- Segmenter les environnements de développement des systèmes de production sensibles afin de réduire l’impact des points de terminaison compromis ou des intégrations malveillantes.
- Tester régulièrement la réponse aux incidents, la rotation des identifiants et les procédures de récupération afin de s’assurer que les hooks malveillants et les mécanismes de persistance sont entièrement supprimés.
Ensemble, ces mesures peuvent contribuer à réduire l’exposition et à renforcer la résilience face aux menaces liées aux outils d’IA.
L’IA accroît les risques liés à la chaîne logistique
L’étude montre comment les assistants de programmation basés sur l’IA élargissent les risques pesant sur la chaîne logistique logicielle au-delà des dépôts et des pipelines CI/CD traditionnels.
À mesure que les organisations intègrent davantage les agents d’IA aux systèmes d’entreprise et aux plateformes SaaS, les fichiers de configuration locaux, les relations de confiance OAuth, les extensions de navigateur et les intégrations d’outils d’IA peuvent créer des possibilités supplémentaires de persistance et d’accès non autorisé.
Les résultats montrent également que les environnements de développement assistés par l’IA recouvrent de plus en plus la sécurité des points de terminaison, la sécurité des identités et la gouvernance de la chaîne logistique logicielle.
Comme de nombreuses intégrations d’IA fonctionnent via des sessions OAuth légitimes, une infrastructure de confiance et des comptes utilisateurs valides, les activités suspectes peuvent se fondre dans les journaux d’audit SaaS et les flux de travail des développeurs habituels, ce qui complique leur détection et leur attribution par les équipes de sécurité.
À mesure que les intégrations d’IA se développent, les organisations s’appuient sur des solutions Zero Trust pour renforcer le contrôle des accès et la visibilité.





