Perplexity a créé un outil qui recherche les logiciels infectés sur votre ordinateur, sans déclencher l'infection

Perplexity a créé un outil qui recherche les logiciels infectés sur votre ordinateur, sans déclencher l'infection

En résumé

  • Perplexity a lancé Bumblebee, un outil open source qui détecte les packages infectés et les configurations d'IA sans exécuter de code.
  • Le 11 mai, les pirates de TeamPCP ont compromis plus de 160 packages utilisés par des millions de développeurs dans le monde.
  • Bumblebee analyse les connecteurs MCP, les extensions de navigateur et les plugins éditeurs en un seul processus sans modifier le système.

Imaginez que vous soupçonnez que quelqu'un a empoisonné une bouteille d'eau chez vous. Pour le tester, vous buvez dans chaque bouteille. C'est ainsi que fonctionnent la plupart des scanners de sécurité.

Perplexity vient de publier en open source un outil appelé Bumblebee qui adopte une approche différente. Il analyse les ordinateurs des développeurs à la recherche de progiciels infectés, d'extensions de navigateur malveillantes et de configurations d'outils d'IA compromises, sans jamais exécuter le code qu'il trouve. Lisez le code, l'étiquette des ingrédients, au lieu de manger la nourriture.

Le 11 mai, un groupe de hackers appelé TeamPCP a introduit du code malveillant dans plus de 160 progiciels utilisés par des millions de développeurs à travers le monde, notamment les packages Mistral AI, UiPath et un outil React largement utilisé avec 12 millions de téléchargements hebdomadaires. L’attaque s’est propagée automatiquement au moment où les développeurs ont installé ces packages. Bumblebee de Perplexity aurait pu empêcher cela, affirme la société.

Pourquoi le mode lecture seule est essentiel

Les progiciels, en particulier dans le monde JavaScript, peuvent exécuter des scripts cachés dès que vous les installez. C’est exactement ainsi que l’attaque du 11 mai s’est propagée si rapidement. Le code malveillant a été activé automatiquement lors de l’installation, avant que quiconque ne remarque que quelque chose n’allait pas.

Un scanner qui appelle le gestionnaire de packages pour détecter les infections peut activer ces mêmes scripts. Vous allez chercher le ver et le ver court. Bumblebee évite cela en n'appelant aucun gestionnaire de paquets. Il lit les fichiers de métadonnées brutes, les journaux qui décrivent ce qui est installé, sans toucher au logiciel lui-même.

Ce qui est vraiment nouveau, c'est que Bumblebee analyse également les fichiers de configuration MCP, les fichiers locaux qui indiquent aux assistants IA comme Claude ou Cursor à quels services externes ils sont autorisés à se connecter.

Les connecteurs MCP permettent aux outils d'IA d'accéder aux e-mails, aux bases de données, aux calendriers et au code. Si un attaquant introduit un connecteur malveillant dans cette configuration, votre assistant IA pourrait divulguer des informations d'identification ou exécuter des commandes non autorisées en arrière-plan. La plupart des outils de sécurité ne vérifient toujours pas cela.

Au-delà de MCP, l'outil couvre les extensions de navigateur dans Chrome, Edge, Brave, Arc et Firefox, ainsi que les plugins d'éditeur dans VS Code et ses variantes. Toutes les analyses se déroulent en un seul processus, générant une liste claire et structurée de ce qu'elles ont trouvé et ne modifiant jamais quoi que ce soit sur votre ordinateur.

Comment Perplexity l'utilise en interne

Perplexity exécute Bumblebee en interne pour protéger les systèmes derrière son produit de recherche, son navigateur Comet et son agent Computer AI. Lorsqu'une nouvelle menace apparaît, Perplexity Computer crée une entrée de catalogue pour celle-ci, un humain l'examine et l'approuve, et Bumblebee s'exécute sur toutes les machines des développeurs pour vérifier les correspondances.

Les équipes peuvent gérer leurs propres catalogues de la même manière. L'outil comprend un répertoire de menaces intégré, alimenté par les récentes attaques contre la chaîne d'approvisionnement, notamment la campagne du 11 mai. Le groupe à l’origine de cette attaque, suivi par Google sous l’alias UNC6780, mène des campagnes coordonnées d’empoisonnement de logiciels depuis au moins mars 2026.

Bumblebee est disponible gratuitement sur github.com/perplexityai/bumblebee sous la licence Apache 2.0, ce qui signifie que vous pouvez l'exécuter, le modifier, l'améliorer et le créer sans conséquences juridiques.

Débriefing quotidien Bulletin

Commencez chaque journée avec les principales actualités du moment, ainsi que des fonctionnalités originales, un podcast, des vidéos et bien plus encore.



Voir l’article original en espagnol

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚