L'attaque Ghostcommit dissimule des instructions d'IA malveillantes dans des images

| 13 juillet 2026
Ghostcommit

Ghostcommit est une preuve de concept qui démontre comment les assistants IA utilisés pour examiner le code logiciel peuvent être trompés par des instructions cachées intégrées dans des images.

Le groupe de recherche académique ASSET montré qu'un attaquant peut placer des instructions à l'intérieur d'un fichier image, pointer vers celui-ci dans un AGENTS.md fichier, et faire en sorte qu'un agent de codage IA suive ces instructions lors d'une tâche ultérieure.

Une demande de fusion (pull request) est une requête formelle du type « veuillez examiner et intégrer mes modifications » qu'un développeur envoie avant que ses modifications ne soient ajoutées à la version principale d'un projet logiciel. Ces modifications peuvent être examinées par des relecteurs humains et, de plus en plus, par des outils d'intelligence artificielle (IA) avant d'être acceptées.

Alors que la revue de code assistée par l'IA s'intègre de plus en plus aux pratiques de développement quotidiennes, Ghostcommit met en lumière une faille souvent négligée par les équipes. Un relecteur humain peut lire le code et ignorer une image jointe. Dans la preuve de concept réalisée par les chercheurs, les instructions malveillantes étaient dissimulées dans un fichier PNG référencé par les fichiers de politique du dépôt, tandis que la requête d'extraction visible paraissait tout à fait normale.

Comme l'ont démontré les chercheurs, cela peut transformer les flux de travail habituels des développeurs en un canal de vol de secrets. Un agent de codage IA lit ces instructions cachées, même s'il est peu probable qu'un relecteur humain examine l'image.

L'attaque est simple en théorie, mais dangereuse en pratique. Une requête d'extraction introduit une image d'apparence inoffensive et un fichier de configuration indiquant à l'agent de lui faire confiance. Lorsque l'agent effectue ensuite une tâche normale, il suit les instructions cachées, lit les fichiers sensibles et réintègre les secrets dans le code sous une forme obfusquée. Cela ouvre la voie au vol de données confidentielles, une faille susceptible d'échapper à la vigilance des examinateurs humains comme des scanners automatisés.

Les chercheurs ont constaté que l'interface d'interface (l'enveloppe autour du modèle d'IA) avait un impact plus important sur la fuite de données que le modèle lui-même. Concrètement, cette interface (Cursor, Antigravity, Claude Code) détermine quels fichiers charger, quelles conventions privilégier, quelles garde-fous appliquer et s'il faut suivre ou non les instructions dissimulées dans une image. De ce fait, un même modèle peut se comporter très différemment selon l'outil de programmation qui l'utilise. Le modèle exécute ensuite la tâche que l'outil lui confie.

Par exemple, le même modèle (Claude Sonnet) s'est comporté très différemment selon les outils utilisés. Avec Cursor et Antigravity, Sonnet a lu le fichier PNG, respecté la convention et enregistré correctement les données confidentielles dans le code source. En revanche, avec le framework Claude Code d'Anthropic, le même modèle Sonnet a lu la même convention et a refusé l'exfiltration, indiquant explicitement qu'elle était inappropriée. Claude Code a refusé l'exfiltration avec tous les modèles testés par les chercheurs.

Comment rester en sécurité

La leçon à retenir est que l'injection d'instructions ne se limite plus au texte. Les entrées multimodales, comme les images, peuvent également véhiculer des instructions que les agents d'IA peuvent exécuter si la chaîne d'outils le permet. Teams Il convient de partir du principe que tout ce qu'un agent de codage peut lire — y compris les images, les documents et autres entrées multimodales — pourrait contenir du contenu contrôlé par un attaquant.

Les organisations utilisant des outils de programmation d'IA doivent considérer cela comme un enjeu à la fois pour leur chaîne d'approvisionnement logicielle et pour la sécurité de leurs agents d'IA. Les principales mesures de défense consistent à restreindre l'accès aux données confidentielles, à inspecter les pièces jointes non textuelles et à surveiller les agents d'IA afin de détecter toute tentative inhabituelle de lecture d'identifiants ou de fichiers de configuration.

L’étude souligne également que ce sont l’outil de codage et ses autorisations qui rendent finalement cette attaque possible, plutôt que le modèle d’IA pris isolément.


Du signalement des menaces à leur suppression.

Les risques de cybersécurité ne devraient jamais dépasser le stade de la simple mention dans les médias. Protégez vos appareils des menaces en téléchargeant Malwarebytes dès aujourd'hui .

À propos de l'auteur

Pieter Arntz

Chercheur en renseignements sur les logiciels malveillants

A été MVP Microsoft en sécurité grand public pendant 12 années consécutives. Parle quatre langues. Exhale un parfum d'acajou et de livres reliés cuir.