SéQCure - Faillite et reconstruction - décisions rationnelles dans un marché changeant
09 mars 2026
Parce que... c'est l'épisode 0x340!
Vincetopia - First thing first!
07 septembre 2026
Parce que... c'est l'épisode 0x33F!
Teknik - Série l'IA dans les CtF - SSTIC
01 juillet 2026
Parce que... c'est l'épisode 0x33E!
Actu - 06 septembre 2026
06 septembre 2026
Parce que... c'est l'épisode 0x33D!
Teknik - CAIDO, le proxy offensif, ou la complexité de coder un proxy
24 août 2026
Parce que... c'est l'épisode 0x33C!
Teknik - CVE-2025-54068 - Deep dive into Livewire, from weak typing to pre-authenticated remote command execution (Pass the Salt)
01 juillet 2026
Parce que... c'est l'épisode 0x33B!
Teknik - L'IA en pratique ou comment ne pas se bruler dans nos expérimentations
09 juillet 2026
Parce que... c'est l'épisode 0x33A!
Actu - 30 août 2026
30 août 2026
Parce que... c'est l'épisode 0x339!
PME - CyberBBQ part 5 - La place de la gouvernance durant un incident
22 août 2026
Parce que... c'est l'épisode 0x338!
PME - CyberBBQ part 4 - La place du red teaming durant un incident
22 août 2026
Parce que... c'est l'épisode 0x337!
PME - CyberBBQ part 3 - La place de la protection des courriels durant un incident
22 août 2026
Parce que... c'est l'épisode 0x336!
PME - CyberBBQ part 2 - La place de la des postes et des serveurs durant un incident
22 août 2026
Parce que... c'est l'épisode 0x335!
PME - CyberBBQ part 1 - La place de la protection web durant un incident
22 août 2026
Parce que... c'est l'épisode 0x334!
Big bro au bureau par Cyber Citoyen et Polysécure
18 aoput 2026
Parce que... c'est l'épisode 0x333!
Actu - 23 août 2026
23 août 2026
Parce que... c'est l'épisode 0x332!
Spécial - Chronhr ou comment trouver la fraude (Propolys)
14 août 2026
Parce que... c'est l'épisode 0x331!
Teknik - Le CI/CD pour piéger les développeurs
09 juillet 2026
Parce que... c'est l'épisode 0x330!
Parce que… c’est l’épisode 0x330!
Shameless plug
- 19 septembre 2026 - Montréal Canada - Bsides Montréal 2026
- 22 septembre 2026 - Belgique - BE-Cyber
- 24 au 25 septembre 2026 - Belgique - BruCON
- 1er au 3 octobre 2026 - Krakow, Pologne - AligatorCon
- 13 et 14 novembre 2026 - Worldwide - DEATHCon
- 16 au 19 novembre - Rennes, France - European Cyber Week 2026
- 1 au 3 décembre 2026 - Ottawa, Canada - Forum inCYBER Canada
- I.A. Café - Enquête au cœur de la recherche sur l’intelligence artificielle
Description
Dans cet épisode technique de Polysécure, l’animateur reçoit Jordan Theodore (Glimps) pour discuter d’un sujet devenu central depuis 2025 : la sécurité des chaînes CI/CD et, plus largement, la compromission de la chaîne d’approvisionnement logicielle (supply chain). Jordan explique que Glimps a été fortement sollicité récemment, notamment pour ses capacités d’analyse de fichiers permettant de détecter des packages malveillants dans les écosystèmes npm et PyPI.
Un nouveau type de menace
Le point de départ de la discussion est simple : plusieurs grands groupes ont subi des incidents où l’ensemble de leur chaîne CI/CD s’est retrouvé compromis à cause d’un package ajouté par défaut. Ce type d’attaque est particulièrement pernicieux car il passe inaperçu : les développeurs important une dépendance importent aussi, sans le savoir, une multitude de sous-paquets qu’ils ne maîtrisent pas.
Jordan cite l’exemple du ver Shai-Hulud, apparu en 2025, capable de s’autopropager dans l’écosystème npm sans intervention humaine. Chaque machine infectée devient un nouvel agent de propagation : vol de tokens (Git, AWS), puis publication automatique de nouvelles versions vérolées de packages. Le constat qui ressort de l’échange est un changement de cible : les attaquants ne visent plus prioritairement les utilisateurs finaux, mais les développeurs, dont les postes offrent des accès à privilèges élevés, un accès réseau étendu et un tremplin direct vers le cœur des entreprises — les pipelines de supply chain.
Comment Glimps s’est adapté
Glimps, dont la spécialité historique est la détection de malwares dans des fichiers binaires, a dû développer un tout nouveau moteur de détection multi-scripts (JavaScript, Python, PowerShell) capable d’identifier des intentions malveillantes directement dans du code plutôt que dans des exécutables. Le principal défi a été la disponibilité de données d’entraînement : bien que l’entreprise dispose d’une base de plus de 300 millions de fichiers, les cas d’attaques spécifiques à npm restaient rares, ce qui a nécessité un important travail de tri manuel par les équipes CTI, produit et R&D pour distinguer patterns malveillants et usages légitimes.
Jordan illustre la sophistication de ces attaques avec un exemple concret : un script de pré-installation npm qui recherche des clés et variables d’environnement dans les conteneurs Docker, scanne le réseau, puis établit une connexion via socat ou netcat vers un serveur distant — le tout sans être détecté par les antivirus traditionnels ni par les scanners de vulnérabilité, puisque le code est structuré de façon à paraître légitime. Certains scripts allaient jusqu’à télécharger le runtime Bun pour exécuter leur charge malveillante, profitant de sa popularité croissante.
Le « living off the land » généralisé
Un fil conducteur de l’épisode est l’usage massif de techniques de living off the land : les attaquants n’utilisent que des briques légitimes (runtimes reconnus, outils CI/CD authentiques, runners GitHub, outils comme TruffleHog) assemblées de façon malveillante. Cette approche rend la détection particulièrement difficile puisque chaque composant, pris isolément, est parfaitement normal.
L’échange élargit ensuite le sujet au-delà de npm : les fichiers Blender (.blend) peuvent contenir du Python exécuté automatiquement à l’ouverture, ce qui permet à un attaquant de piéger un simple asset 3D (une chaise, par exemple) pour compromettre le poste d’un designer ou d’un architecte. Même les modèles d’intelligence artificielle en open weight, via le format pickle, peuvent embarquer du code malveillant. Jordan évoque aussi le risque accru lié aux agents IA (type Claude Code) qui exécutent des installations de packages de façon autonome, sans supervision humaine directe — un vecteur de compromission supplémentaire et plus difficile à surveiller.
Des cas emblématiques et le problème des faux négatifs
L’épisode revient sur plusieurs cas réels : le DLL side-loading via un dossier légitime d’Adobe, exploité par le groupe Lotus Blossom, ou encore la compromission de la chaîne de mise à jour officielle de Notepad++ fin 2025 — un outil massivement utilisé par les administrateurs système à privilèges élevés. Ces cas illustrent un problème récurrent : des analystes fatigués ou habitués à voir certains comportements « normaux » (même détectés par un EDR) laissent passer des alertes parce que le contexte semble légitime. Les extensions VS Code et Chrome sont également citées comme vecteurs de compromission, élargissant encore la surface d’attaque.
L’intégration de Glimps dans les pipelines
Concrètement, Glimps s’intègre à divers points de contrôle : messagerie, navigateur, dossiers partagés (SharePoint, Drive) et surtout dans les chaînes CI/CD via des outils comme GitLab, où il agit comme un test bloquant avant la livraison finale d’un package. L’objectif est de préserver la fluidité de travail des développeurs — qui ont tendance à accepter les dépendances sans trop les questionner — tout en ajoutant un filet de sécurité invisible qui ne ralentit pas les builds.
Les leçons à retenir
Jordan conclut sur plusieurs enseignements pour les RSSI : npm n’est que la partie émergée de l’iceberg de la supply chain ; tout fichier capable d’exécuter du code externe (3D, documents, extensions, modèles IA) constitue un vecteur potentiel ; et le principe de zero trust doit être appliqué plus largement. L’épisode fait un parallèle avec l’époque des macros dans les documents Office, aujourd’hui bien connues des utilisateurs, pour souligner que ce type de vigilance doit désormais s’étendre à des formats de fichiers longtemps considérés comme inoffensifs. Glimps affirme continuer à faire évoluer ses moteurs de détection en fonction des retours terrain de ses clients et des nouvelles menaces observées.
Collaborateurs
Crédits
- Montage par Intrasecure inc
- Locaux virtuels par Riverside.fm
Tags: cicd, programmation, virus












