voteinutile.fr logo

GhostApproval : quand un lien symbolique piège vos assistants de code IA

Un fichier qui prétend être sage et qui, dans votre dos, réécrit vos clés SSH. C’est le pot aux roses baptisé GhostApproval par les chercheurs de Wiz, une technique qui exploite les liens symboliques pour détourner les assistants de code dopés à l’IA.

Points clés

  • GhostApproval abuse des liens symboliques pour rediriger les écritures d’agents de code IA vers des fichiers sensibles
  • L’assistant affiche un chemin anodin tandis que le symlink cible clés SSH ou fichiers de démarrage du shell
  • Injecter du code dans .bashrc ou .zshrc permet une exécution persistante à chaque ouverture de terminal
  • La faille repose sur l’écart entre le chemin affiché à l’utilisateur et la cible réelle de l’écriture

Le tour de passe-passe du symlink

Le principe est retors. Un dépôt malveillant contient un lien symbolique (symlink), ce raccourci du système de fichiers qui pointe vers un autre emplacement. L’assistant de code IA, quand il propose une modification, affiche à l’utilisateur un chemin qui semble parfaitement anodin. Vous validez, rassuré. Sauf que le symlink redirige l’écriture vers une cible autrement sensible : votre clé SSH ou vos fichiers de démarrage du shell.

Or ces fichiers de démarrage (.bashrc, .zshrc et consorts) s’exécutent à chaque ouverture de terminal. Injecter du code dedans revient à obtenir une exécution persistante sur la machine de la victime. Le tout avec un simple hochement de tête de l’utilisateur, qui croyait n’approuver qu’un changement inoffensif.

La confiance mal placée dans le presse-bouton

Le cœur du problème tient à l’écart entre ce que l’agent montre et ce qu’il fait réellement. Les mécanismes d’approbation censés protéger l’utilisateur se contentent d’afficher un chemin de fichier. Le symlink transforme cette validation en signature à l’aveugle. On approuve un chemin bénin, on autorise en fait l’écriture sur une cible critique.

La leçon est aussi vieille que la sécurité informatique : cloner un dépôt inconnu n’est jamais un geste neutre. Avec des agents IA qui écrivent et exécutent du code à la chaîne, la surface d’attaque grandit d’autant. La vérification humaine ne vaut rien si elle porte sur une information trompeuse.

Commentaires