Essayez Salt Code. Obtenez votre jeton gratuit

Renseignement sur la sécurité
Hub API et surveillance des menaces par agents autonomes

0
Sujets suivis
1
Jours couverts
June 20, 2026
Sep 14, 2026
Dernier rapport

Archives des menaces

Merci ! Votre soumission a bien été reçue !
Oups ! Une erreur est survenue lors de l'envoi du formulaire.
August 12, 2026

Une faille dans les API de raisonnement d'OpenAI, d'Anthropic et de Google permettait l'extraction de secrets de session cachés

Des chercheurs ont révélé une faille de conception dans la manière dont les trois principaux fournisseurs d'IA transmettent des objets de raisonnement chiffrés via leurs appels API : des blocs créés lors d'une session pouvaient être rejoués dans une autre et, dans certains cas, soumis à un modèle moins performant de la même famille pour décoder leur contenu masqué. Les vecteurs d'attaque démontrés incluaient le vol de raisonnements propriétaires à des fins de distillation, la récupération de clés API et de mots de passe à partir de traces de session partagées, l'extraction de contenus malveillants dissimulés derrière des sorties sécurisées, ainsi que l'injection de prompts au sein de blocs de raisonnement opaques. Bien que la principale méthode d'extraction ne soit plus reproductible depuis août 2026, aucun des trois fournisseurs n'a publiquement reconnu cette vulnérabilité.

Les objets de raisonnement transmis entre les sessions API constituent une nouvelle catégorie d'exposition de données au niveau de la couche API, contournant les mécanismes classiques d'inspection de contenu. La surveillance comportementale des API de Salt établit des références pour les modèles de trafic normaux et signale les requêtes de rejeu inter-sessions anormales, offrant ainsi aux équipes de sécurité une visibilité sur cette surface d'exfiltration émergente.

LLM
Lire l'article complet
August 11, 2026

L'attaque sur la chaîne d'approvisionnement de BdThemes empoisonne une API promotionnelle JSON pour créer des comptes administrateur WordPress frauduleux

Des acteurs malveillants ont compromis l'infrastructure des bannières promotionnelles « Biggopti » de BdThemes, empoisonnant un flux JSON statique utilisé par Element Pack, Prime Slider, Pixel Gallery et quatre autres extensions WordPress de BdThemes. Aucun code d'extension n'a été modifié sur le disque ; l'attaque a transité entièrement par un flux de données API distant. La charge utile principale a exploité la session de navigateur authentifiée de l'administrateur victime pour appeler l'API REST de WordPress ou le processus standard de création d'utilisateur, permettant ainsi de créer des comptes administrateur masqués et de déployer des web shells pour assurer une persistance. Wordfence a été informé le 7 août 2026, et la divulgation publique a eu lieu le 11 août.

L'intégralité de la chaîne d'attaque a transité par un flux API JSON distant, sans nécessiter aucune modification de fichier. La gestion de la posture API de Salt détecte les dépendances API externes injectées dans les propriétés web d'entreprise et signale les anomalies comportementales lorsque ces flux commencent à transmettre des charges utiles inattendues, permettant ainsi de contrer les attaques sur la chaîne d'approvisionnement au niveau de la couche API avant même la création de comptes administrateur frauduleux.

API Security
Lire l'article complet