1 min de lecture
~4 minutes
Jusqu’ici, une prompt injection persistante compromettait un agent, une fois. Un preprint Anthropic/EPFL documente autre chose : un payload qui se recopie tout seul dans les fichiers de mémoire de l’agent, et infecte le suivant dans 55% des cas. C’est la différence entre un incident et une épidémie.
Un attaquant, une cible : c’était le modèle d’avant
J’ai documenté pas mal de prompt injections persistantes ces derniers mois. GhostCommit et son instruction planquée dans un PNG, GhostSplice et ses instructions fragmentées, Comment and Control et son issue GitHub. Toujours le même schéma : un attaquant place une charge, un agent la ramasse, l’agent fait une bêtise. Une cible, un incident.
Le preprint publié le 10 août par Anthropic et l’EPFL décrit autre chose. La charge ne se contente plus d’agir : elle se recopie. L’agent infecté écrit le payload dans ses propres fichiers de mémoire persistante ; ces fichiers sont relus par l’agent suivant, qui les recopie à son tour. L’attaquant atteint une cible, et le reste se débrouille tout seul.
Le payload ne cherche plus seulement à faire quelque chose. Il cherche à se reproduire.
Le vecteur le plus efficace s’appelle SOUL.md, un de ces fichiers d’état que les harnesses d’agents réinjectent dans le system prompt au démarrage de chaque session. Il concentre 88% des tentatives de propagation et infecte l’agent suivant dans 55% des cas, contre 17% pour un fichier ordinaire du workspace. Vider le contexte n’y change rien : la session suivante ira relire le fichier et se réinfecter proprement.
Dans la version longue : les quatre charges d’action testées, le test de survie sur 20 sauts, ce que la contre-mesure d’un seul paragraphe a réellement encaissé comme pression adverse, l’analyse STRIDE et les cinq mitigations que je recommande.
L'analyse détaillée part d'abord aux abonnés payants de ma newsletter Substack, avant d'être publiée intégralement ici. Pour la lire en avant-première, c'est sur sgioria.substack.com.

Articles lies
NemoClaw : une page web piégée suffit pour prendre le contrôle d'un agent Ollama local
Analyse de CVE-2026-65105 (NemoClaw, NVIDIA) découverte par Oasis Security : contournement des origin checks par DNS rebinding vers l'API non authe...
09/09/2026Hermes récidive : cette fois, c'est un État qui se fait cartographier par un essaim d'agents
Analyse du rapport Dream Security sur l'attaque contre des systèmes gouvernementaux taïwanais menée par un essaim d'agents Hermes et OpenClaw : car...
08/09/2026Agent harness : le code autour du modèle qui décide si votre agent est fiable ou pas
Qu'est-ce qu'un agent harness ? Définition, boucle d'exécution, état de l'art août 2026 (Pi, DeepSeek Harness, OpenCode, OpenHands, Deep Agents, Mi...
03/09/2026GhostSplice : découpez votre instruction malveillante en trois, et l'agent la recolle tout seul
Analyse de GhostSplice (ASSET Research Group) : la fragmentation d'instructions malveillantes à travers les canaux d'un serveur MCP (description d'...
03/09/2026Comment and Control : une issue GitHub sans aucun droit suffit à voler les secrets de votre CI
Analyse des CVE-2026-54316 (Claude Code) et CVE-2026-12537 (Gemini CLI, CVSS 10.0) présentées à Black Hat USA 2026 : vol de secrets CI via prompt i...
01/09/2026