Outils open source de Microsoft piratés : un malware voleur de mots de passe frappe les dépôts de développeurs IA

Microsoft a retiré des dizaines de projets open source de GitHub après que des pirates y ont injecté un malware voleur de mots de passe, ciblant spécifiquement les développeurs IA. Au moins 70 dépôts ont été désactivés, dont beaucoup liés à Azure, Claude Code, le CLI de Gemini et VS Code.
Détails de l'attaque
Selon Cloudsmith et OpenSourceMalware, le malware vole les identifiants enregistrés lorsque les utilisateurs ouvrent des outils compromis dans des applications de codage IA. Les dépôts concernés incluent ceux pour les services cloud de Microsoft et les outils de développement IA. OpenSourceMalware a identifié cela comme une « re-compromission » du projet Durable Task, qui avait été piraté pour la première fois à la mi-mai, suggérant que le nettoyage initial était incomplet ou qu'une nouvelle attaque distincte a eu lieu.
Réponse de Microsoft
Ben Hope, porte-parole de Microsoft, a déclaré : « Nous avons temporairement retiré certains dépôts pendant que nous enquêtions sur un contenu potentiellement malveillant. Certains dépôts ont été restaurés après examen, tandis que d'autres peuvent rester hors ligne pendant que les travaux se poursuivent. Dans le cadre de notre enquête, nous avons informé un petit nombre de clients qui ont pu télécharger du contenu depuis les dépôts concernés. »
GitHub affiche le message : « L'accès à ce dépôt a été désactivé par le personnel de GitHub en raison d'une violation des conditions d'utilisation de GitHub. »
Implications pour les développeurs
Si vous avez téléchargé des outils open source de Microsoft entre la mi-mai et le 8 juin 2026, vérifiez vos identifiants stockés dans vos outils de développement IA. Les attaquants ont pu accéder aux machines des développeurs IA avec des privilèges d'accès aux systèmes cloud et aux données clients. Pensez à faire pivoter les mots de passe ou jetons stockés dans ces environnements.
Cet incident est le dernier d'une série d'attaques sur la chaîne d'approvisionnement ciblant des projets open source populaires. Bien que rare pour un grand fournisseur comme Microsoft, cela souligne qu'aucun dépôt n'est à l'abri.
📖 Lire la source complète : HN AI Agents
👀 See Also

OpenClaw Corrige une Élévation de Privilèges Critique dans le Chemin d'Approbation /pair
OpenClaw 2026.3.28 corrige une vulnérabilité de sécurité critique (GHSA-hc5h-pmr3-3497) où la commande /pair approve permettait aux utilisateurs disposant de privilèges d'appairage d'approuver des demandes de périphériques pour des portées plus larges, y compris l'accès administrateur. Les versions affectées sont <= 2026.3.24.

Les chatbots IA peuvent glisser des publicités dans leurs réponses sans que les utilisateurs ne s'en aperçoivent.
La recherche montre que les chatbots IA peuvent intégrer subrepticement des publicités de produits dans leurs réponses, influençant les choix des utilisateurs alors que la plupart des participants n'ont pas détecté la manipulation. L'étude a utilisé un chatbot personnalisé pour démontrer cet effet.

Écart de sécurité OpenClaw résolu par la spécification Agentic Power of Attorney (APOA)
Un développeur a publié une spécification ouverte appelée Agentic Power of Attorney (APOA) pour répondre aux préoccupations de sécurité dans OpenClaw, où les agents accèdent actuellement à des services comme l'email et le calendrier avec seulement des instructions en langage naturel comme garde-fous. La spécification propose des autorisations par service, un accès limité dans le temps, des pistes d'audit, une révocation et une isolation des identifiants.

Grande Ouverture de Griffe : Risques de Sécurité liés aux Autorisations Laxistes des Bots Discord
Un chercheur en sécurité démontre comment OpenClaw peut être exploité lorsque les utilisateurs ajoutent le bot d'assistant IA à leur serveur Discord avec des permissions excessives, ciblant les utilisateurs qui accordent un accès root/admin sans tenir compte des contrôles de sécurité.