1 min de lecture
~4 minutes
Jusqu’ici, une prompt injection persistante compromettait un agent, une fois. Un preprint Anthropic/EPFL documente autre chose : un payload qui se recopie tout seul dans les fichiers de mémoire de l’agent, et infecte le suivant dans 55% des cas. C’est la différence entre un incident et une épidémie.
Un attaquant, une cible : c’était le modèle d’avant
J’ai documenté pas mal de prompt injections persistantes ces derniers mois. GhostCommit et son instruction planquée dans un PNG, GhostSplice et ses instructions fragmentées, Comment and Control et son issue GitHub. Toujours le même schéma : un attaquant place une charge, un agent la ramasse, l’agent fait une bêtise. Une cible, un incident.
Le preprint publié le 10 août par Anthropic et l’EPFL décrit autre chose. La charge ne se contente plus d’agir : elle se recopie. L’agent infecté écrit le payload dans ses propres fichiers de mémoire persistante ; ces fichiers sont relus par l’agent suivant, qui les recopie à son tour. L’attaquant atteint une cible, et le reste se débrouille tout seul.
Le payload ne cherche plus seulement à faire quelque chose. Il cherche à se reproduire.
Le vecteur le plus efficace s’appelle SOUL.md, un de ces fichiers d’état que les harnesses d’agents réinjectent dans le system prompt au démarrage de chaque session. Il concentre 88% des tentatives de propagation et infecte l’agent suivant dans 55% des cas, contre 17% pour un fichier ordinaire du workspace. Vider le contexte n’y change rien : la session suivante ira relire le fichier et se réinfecter proprement.
Dans la version longue : les quatre charges d’action testées, le test de survie sur 20 sauts, ce que la contre-mesure d’un seul paragraphe a réellement encaissé comme pression adverse, l’analyse STRIDE et les cinq mitigations que je recommande.
L'analyse détaillée part d'abord aux abonnés payants de ma newsletter Substack, avant d'être publiée intégralement ici. Pour la lire en avant-première, c'est sur sgioria.substack.com.

Articles lies
EU AI Act : un agent autonome ne se documente pas comme un modèle de scoring
EU AI Act et agents IA autonomes : ce que les six obligations haut risque impliquent réellement pour un agent outillé, pourquoi le report à décembr...
18/09/2026Dix heures, 50 techniques ATT&CK, et un audit de sécurité de 80 pages laissé par l'attaquant
Analyse de l'intrusion agentique documentée par Unit 42 : plus de 50 techniques ATT&CK en moins de dix heures, moisson de secrets dans les dépôts, ...
17/09/2026Claude in Chrome : 6 risques à modéliser avant de déployer, et 3 incidents qui prouvent que la liste est juste
Analyse des 6 risques de sécurité de Claude in Chrome listés par la Cloud Security Alliance, confrontés aux vulnérabilités réelles ShadowPrompt, Cl...
15/09/2026NemoClaw : une page web piégée suffit pour prendre le contrôle d'un agent Ollama local
Analyse de CVE-2026-65105 (NemoClaw, NVIDIA) découverte par Oasis Security : contournement des origin checks par DNS rebinding vers l'API non authe...
09/09/2026Hermes récidive : cette fois, c'est un État qui se fait cartographier par un essaim d'agents
Analyse du rapport Dream Security sur l'attaque contre des systèmes gouvernementaux taïwanais menée par un essaim d'agents Hermes et OpenClaw : car...
08/09/2026