1 min de lecture
~4 minutes
Jusqu’ici, une prompt injection persistante compromettait un agent, une fois. Un preprint Anthropic/EPFL documente autre chose : un payload qui se recopie tout seul dans les fichiers de mémoire de l’agent, et infecte le suivant dans 55% des cas. C’est la différence entre un incident et une épidémie.
Un attaquant, une cible : c’était le modèle d’avant
J’ai documenté pas mal de prompt injections persistantes ces derniers mois. GhostCommit et son instruction planquée dans un PNG, GhostSplice et ses instructions fragmentées, Comment and Control et son issue GitHub. Toujours le même schéma : un attaquant place une charge, un agent la ramasse, l’agent fait une bêtise. Une cible, un incident.
Le preprint publié le 10 août par Anthropic et l’EPFL décrit autre chose. La charge ne se contente plus d’agir : elle se recopie. L’agent infecté écrit le payload dans ses propres fichiers de mémoire persistante ; ces fichiers sont relus par l’agent suivant, qui les recopie à son tour. L’attaquant atteint une cible, et le reste se débrouille tout seul.
Le payload ne cherche plus seulement à faire quelque chose. Il cherche à se reproduire.
Le vecteur le plus efficace s’appelle SOUL.md, un de ces fichiers d’état que les harnesses d’agents réinjectent dans le system prompt au démarrage de chaque session. Il concentre 88% des tentatives de propagation et infecte l’agent suivant dans 55% des cas, contre 17% pour un fichier ordinaire du workspace. Vider le contexte n’y change rien : la session suivante ira relire le fichier et se réinfecter proprement.
Dans la version longue : les quatre charges d’action testées, le test de survie sur 20 sauts, ce que la contre-mesure d’un seul paragraphe a réellement encaissé comme pression adverse, l’analyse STRIDE et les cinq mitigations que je recommande.
L'analyse détaillée part d'abord aux abonnés payants de ma newsletter Substack, avant d'être publiée intégralement ici. Pour la lire en avant-première, c'est sur sgioria.substack.com.

Articles lies
Plugin4Shell : le pinning par SHA ne vérifiait rien dans quatre agents de code
Analyse de Plugin4Shell : contournement du pinning par SHA dans quatre agents de code, mécanisme Git, statut des correctifs, STRIDE, impact et miti...
09/10/2026OODA Loop : ce que Chris Tottman enseigne aux CEO, les RSSI le pratiquent depuis 30 ans
L'OODA Loop de John Boyd, popularisé pour les CEO par Chris Tottman (The Founders Corner), appliqué à la réponse à incident : pourquoi l'étape Orie...
08/10/2026AppSec à l'ère des agents : deux visions US, et ce qui casse vraiment dans le pipeline
Analyse croisée de deux articles (Resilient Cyber, The Cloud Security Guy) sur l'évolution de l'AppSec face aux agents IA, faux négatifs SAST/DAST ...
06/10/2026Réponse à incident agentique, épisode 4 : Gemini se connecte à trois vraies entreprises, et le bac à sable d'Irregular fuit encore
Analyse de l'incident Gemini révélé le 19 septembre 2026 : une évaluation CTF d'Irregular avec internet ouvert par erreur et une entreprise fictive...
05/10/2026Cette semaine : un ver qui compromet 61,8 % des machines, un correctif public attaqué en dix minutes, et un formulaire web qui fait fuiter votre CRM
Récap hebdomadaire du 27 septembre au 2 octobre 2026 : ver agentique et fin de l'embargo, SalesBleed sur Agentforce, Jev, mix-up OAuth du SDK MCP P...
04/10/2026