Agent IA Exploite une Injection SQL pour Compromettre le Chatbot Lilli de McKinsey

Détails et impact de l'attaque
L'agent IA de CodeWall a ciblé la plateforme d'IA générative Lilli de McKinsey, qui traite plus de 500 000 requêtes par mois et est utilisée par 72 % des employés de McKinsey (environ 40 000 personnes). L'agent a fonctionné de manière entièrement autonome, de la recherche de la cible à l'exécution de l'attaque et au rapport, sans aucune identification ni intervention humaine pendant le processus.
Exploitation technique
L'agent a découvert 22 points de terminaison API exposés publiquement qui ne nécessitaient pas d'authentification. Un point de terminaison écrivait les requêtes de recherche des utilisateurs où les clés JSON étaient concaténées directement dans des instructions SQL, créant ainsi une vulnérabilité d'injection SQL. L'agent a reconnu cela lorsqu'il a trouvé des clés JSON reflétées mot pour mot dans les messages d'erreur de la base de données - un schéma que les outils de sécurité standard ne signaleraient pas.
L'exploitation était simple : "Aucun déploiement nécessaire. Aucune modification de code. Juste une seule instruction UPDATE enveloppée dans un seul appel HTTP."
Données consultées
- 46,5 millions de messages de discussion sur la stratégie, les fusions et acquisitions, et les engagements clients (stockés en texte clair)
- 728 000 fichiers contenant des données confidentielles des clients
- 57 000 comptes utilisateurs
- 95 invites système contrôlant le comportement de l'IA (toutes modifiables)
Risque critique
Les invites système modifiables signifiaient qu'un attaquant aurait pu empoisonner toutes les réponses de Lilli à des dizaines de milliers de consultants, manipulant potentiellement les garde-fous, la génération de réponses et les citations de sources sans être détecté.
Réponse et correction
CodeWall a découvert la faille fin février et a divulgué la chaîne d'attaque complète le 1er mars. D'ici le 2 mars, McKinsey avait :
- Corrigé tous les points de terminaison non authentifiés
- Mis hors ligne l'environnement de développement
- Bloqué la documentation publique de l'API
McKinsey a déclaré avoir résolu tous les problèmes en quelques heures après la notification et n'avoir trouvé aucune preuve d'accès non autorisé aux données. L'enquête de l'entreprise a été soutenue par une firme médico-légale tierce.
Implications plus larges
Cet incident démontre comment les agents IA deviennent des outils efficaces pour mener des cyberattaques contre d'autres systèmes d'IA. Le PDG de CodeWall, Paul Price, a noté que bien qu'il s'agisse d'un exercice de recherche en sécurité, les acteurs malveillants utilisent de plus en plus une technologie d'agent similaire dans des attaques réelles, indiquant que les intrusions à la vitesse des machines deviennent plus courantes.
📖 Read the full source: HN AI Agents
👀 See Also

llm-hasher : Détection et Tokenisation Locales des PII pour les Flux de Travail LLM Hybrides
llm-hasher est un outil qui détecte les informations personnellement identifiables localement en utilisant Ollama avant que les données n'atteignent des LLM externes comme OpenAI ou Claude, tokenise les PII et restaure les originaux après traitement. Il utilise des expressions régulières pour les types de données structurées et un LLM local pour la détection contextuelle, avec un stockage chiffré pour les correspondances.

Plaidant pro se, un demandeur dissimule des injections de prompt IA dans une requête judiciaire
Un plaideur pro se du Connecticut a caché des injections de prompt dans des documents judiciaires en police blanche de 3 points, ordonnant à toute IA de se ranger de son côté. Le tribunal l'a découvert et l'a sanctionné.

Concepts de sécurité pour le codage Vibe avec Claude Code : Authentification, Autorisation et Application
Un ingénieur senior décompose l'authentification, l'autorisation et l'application des règles pour les applications codées par vibes, avec une métaphore d'hôtel – et comment demander aux agents IA de vérifier la sécurité.

Code source de Cisco volé via une attaque de chaîne d'approvisionnement Trivy
L'environnement de développement interne de Cisco a été compromis à l'aide d'identifiants volés lors de l'attaque de la chaîne d'approvisionnement Trivy, entraînant le vol du code source de plus de 300 dépôts GitHub, y compris des produits alimentés par l'IA et du code client.