Marc Lefeuvre
Marc Lefeuvre
Consultant en cybersecurite senior
| · ~14 min de lecture

Agentjacking : une attaque inedite detourne les agents IA de developpement via Sentry et le protocole MCP

Le 12 juin 2026, les chercheurs de Tenet Security ont revele une nouvelle classe d'attaque baptisee « agentjacking ». En exploitant la chaine d'ingestion d'evenements de Sentry couplee au Model Context Protocol (MCP), un attaquant peut injecter des instructions malveillantes qu'un agent IA de developpement — Claude Code, Cursor ou tout autre agent compatible MCP — executera comme du code legitime. Avec 2 388 organisations exposees et un taux de reussite de 85%, cette attaque redefinit la surface de menace pour toute equipe de developpement utilisant des outils IA.

TL;DR — L'essentiel en 30 secondes

  • Nouvelle attaque « agentjacking » : decouverte par Tenet Security les 12-13 juin 2026, elle exploite l'ingestion d'evenements Sentry + le protocole MCP pour faire executer du code malveillant par les agents IA de developpement (Claude Code, Cursor).
  • 2 388 organisations exposees : des DSN Sentry injectables decouverts publiquement, avec un taux de reussite d'exploitation de 85%. Vol de credentials CI/CD, acces aux depots prives, compromission d'infrastructure cloud.
  • Sentry decline la correction : la plateforme considere le probleme comme « techniquement non defensible » au niveau plateforme. La responsabilite revient aux utilisateurs et aux editeurs de serveurs MCP.
  • Actions immediates : auditer vos DSN Sentry, sandboxer vos agents IA, filtrer les entrees MCP, surveiller les actions des agents en temps reel.
Resumer cet article avec : ChatGPT Claude Perplexity

Contexte : ce qui s'est passe les 12 et 13 juin 2026

Le 12 juin 2026, l'equipe de recherche de Tenet Security a publie un article technique detaillant une nouvelle classe d'attaque qu'elle baptise « agentjacking ». Le terme designe le detournement d'agents IA de developpement — des outils comme Claude Code d'Anthropic, Cursor, Windsurf ou tout autre agent compatible avec le Model Context Protocol (MCP) — en exploitant la chaine d'ingestion de donnees de Sentry, la plateforme de monitoring d'erreurs utilisee par des centaines de milliers de projets logiciels dans le monde.

La decouverte a immediatement fait surface sur Hacker News, ou elle a atteint la premiere page, declenchant des discussions nourries parmi les developpeurs et les professionnels de la securite. En parallele, CyberPress, GBHackers et les laboratoires du CSA (Cyber Security Agency) ont repris l'analyse, confirmant la viabilite du vecteur d'attaque. En moins de 24 heures, l'information avait ete relayee par l'ensemble de l'ecosysteme securite et developpement.

Le probleme central est simple dans son principe, devastateur dans ses consequences : un attaquant peut envoyer des evenements d'erreur craftes a un projet Sentry dont le DSN (Data Source Name) est expose publiquement. Ces evenements contiennent des instructions malveillantes deguisees en donnees de debug. Lorsqu'un agent IA connecte au serveur MCP Sentry consulte ces evenements pour deboguer, il interprete les instructions injectees et les execute — volant des secrets, compromettant des pipelines CI/CD ou exfiltrant du code source prive.

Timeline de la decouverte

12 juin 2026 Tenet Security publie l'article technique detaillant l'attaque « agentjacking » via Sentry MCP
12 juin 2026 L'article atteint la premiere page de Hacker News ; discussions massives dans la communaute developpeur
13 juin 2026 CyberPress, GBHackers et CSA Labs confirment independamment le vecteur d'attaque
13 juin 2026 Sentry decline la correction : « techniquement non defensible au niveau plateforme »
Avis d'expert
Marc Lefeuvre

« L'agentjacking represente un changement de paradigme dans les attaques supply chain. On ne compromet plus le code source ni les dependances : on compromet l'outil qui ecrit le code. L'agent IA devient le vecteur d'attaque lui-meme. C'est d'autant plus dangereux que la plupart des developpeurs accordent une confiance implicite a leur agent de codage, exactement comme on faisait confiance aux dependances npm avant l'ere des attaques de confusion de dependances. »

Marc Lefeuvre, Consultant en cybersecurite senior — WebGuard Agency

Anatomie technique : comment fonctionne la chaine d'attaque Sentry MCP

Pour comprendre l'agentjacking, il faut d'abord saisir les trois composants impliques et la facon dont ils interagissent. Sentry est une plateforme de monitoring d'erreurs : les applications instrumentees envoient leurs exceptions et erreurs a Sentry via un DSN, une URL contenant l'identifiant du projet et une cle publique. MCP (Model Context Protocol) est un standard permettant aux agents IA de se connecter a des sources de donnees externes — bases de donnees, APIs, outils de monitoring — pour enrichir leur contexte de travail. Le serveur MCP Sentry est un connecteur qui permet a un agent IA de lire les evenements Sentry d'un projet pour faciliter le debogage.

La chaine d'attaque se deroule en quatre phases distinctes. Premierement, la reconnaissance : l'attaquant identifie un DSN Sentry expose. Les DSN sont souvent commites par erreur dans les depots publics, inclus dans le code JavaScript front-end des sites web ou documentes dans les fichiers de configuration. Tenet Security a identifie 2 388 organisations dont les DSN etaient injectables depuis l'Internet public.

Deuxiemement, l'injection : l'attaquant envoie des evenements d'erreur craftes au DSN cible. Ces evenements contiennent des instructions dissimulees dans les champs de donnees de l'erreur — message d'erreur, stack trace, contexte utilisateur, breadcrumbs — qui sont concues pour etre interpretees par un agent IA comme des instructions de debug legitimes. L'injection est triviale car Sentry accepte par conception les evenements de toute source disposant du DSN : c'est exactement son fonctionnement normal.

Troisiemement, la lecture par l'agent : lorsqu'un developpeur demande a son agent IA (Claude Code, Cursor) de deboguer une erreur Sentry, l'agent se connecte au serveur MCP Sentry et recupere les evenements — y compris les evenements malveillants injectes par l'attaquant. L'agent ne distingue pas un evenement legitime d'un evenement injecte.

Quatriemement, l'execution : l'agent IA interprete les instructions cachees dans l'evenement comme des actions a effectuer. Le taux de reussite mesure par Tenet Security est de 85% — dans 85% des cas, l'agent execute les instructions malveillantes. Cela peut inclure l'execution de commandes shell, la lecture et l'exfiltration de fichiers de configuration contenant des secrets, la modification de code source pour inserer des backdoors, ou l'acces aux credentials CI/CD stockes dans l'environnement de developpement.

CHAINE D'ATTAQUE AGENTJACKING ATTAQUANT Craft malicious error events DSN SENTRY Stores injected events as legitimate API SERVEUR MCP Reads & serves events to agent MCP AGENT IA Claude Code / Cursor executes payload VOL CREDENTIALS CI/CD Tokens, API keys, SSH keys ACCES DEPOTS PRIVES Code source, IP, configurations COMPROMISSION CLOUD AWS, GCP, Azure access 2 388 Organisations exposees 85% Taux de reussite WON'T FIX Reponse de Sentry
Avis d'expert
Marc Lefeuvre

« Ce qui rend l'agentjacking particulierement pernicieux, c'est que chaque maillon de la chaine fonctionne exactement comme prevu. Sentry accepte les evenements de toute source detenant le DSN — c'est son fonctionnement normal. Le serveur MCP transmet fidelement les donnees Sentry — c'est son role. L'agent IA execute les instructions dans le contexte fourni — c'est ce pour quoi il est concu. C'est l'assemblage de composants individuellement corrects qui cree la vulnerabilite. Ce type de faille composee est le plus difficile a detecter et a corriger. »

Marc Lefeuvre, Consultant en cybersecurite senior — WebGuard Agency

Impact sur la securite des entreprises : chiffres et consequences

L'ampleur de l'exposition est considerable. Tenet Security a identifie 2 388 organisations dont les DSN Sentry sont injectables depuis l'Internet public. Ce chiffre ne represente que les DSN directement decouverts via des scans automatises — le nombre reel d'organisations vulnerables est probablement bien superieur, car de nombreux DSN sont exposes dans des applications mobiles, des binaires desktop ou des configurations internes non accessibles publiquement.

Le taux de reussite de 85% mesure par les chercheurs est alarmant. Cela signifie que dans la grande majorite des cas, l'agent IA execute effectivement les instructions malveillantes injectees. Les 15% d'echecs correspondent principalement a des cas ou l'agent detecte une incoherence entre le contexte de l'erreur et les instructions injectees, ou bien a des configurations MCP plus restrictives.

Les consequences d'une attaque reussie couvrent l'ensemble du spectre de gravite. Au niveau le plus immediat, l'attaquant peut voler les credentials CI/CD — tokens GitHub, cles SSH, secrets AWS, variables d'environnement — stockes dans l'environnement de developpement ou accessibles par l'agent. Cela ouvre la porte a la compromission des pipelines de deploiement, permettant l'injection de code malveillant dans les artefacts de production.

A un niveau plus profond, l'acces aux depots prives permet l'exfiltration de propriete intellectuelle, de configurations de securite, de cles de chiffrement et de tout secret stocke dans le code source. Enfin, la compromission de l'infrastructure cloud (AWS, GCP, Azure) via les credentials exfiltres peut conduire a un acces complet aux systemes de production, avec des consequences potentielles incluant le ransomware, l'espionnage industriel et la destruction de donnees.

Chiffres cles de l'agentjacking

2 388
Organisations exposees
85%
Taux de reussite
4+
Agents IA affectes
WON'T FIX
Reponse Sentry
CHECKLIST DE DEFENSE ANTI-AGENTJACKING Auditer les DSN Sentry exposes Scanner repos, JS front-end, configs Rotation des cles DSN compromises URGENT Configurer MCP en lecture seule Filtrer les champs non fiables Bloquer l'execution de commandes URGENT Sandboxer les agents IA Environnements isoles sans secrets Pas d'acces direct CI/CD ni cloud HAUTE Surveiller les actions des agents Logging des commandes executees Alertes sur actions privilegiees HAUTE Reviser les permissions MCP Principe du moindre privilege Whitelist des tools autorises MEDIUM Former les equipes dev Sensibilisation agents IA + MCP Procedures de verification manuelle MEDIUM WebGuard Agency recommande d'implementer les mesures URGENTES sous 48h et les mesures HAUTES sous 14 jours
Avis d'expert
Marc Lefeuvre

« La reponse de Sentry — « techniquement non defensible au niveau plateforme » — est techniquement exacte mais operationnellement irresponsable. Sentry pourrait au minimum permettre une validation d'origine des evenements, implementer un rate limiting par IP source non connue ou offrir une option de DSN a cle privee. Le fait qu'ils declinent toute amelioration transfere l'integralite de la charge defensive sur les utilisateurs, dont la plupart n'ont meme pas conscience du risque. C'est le meme schema que la reponse initiale de npm aux attaques de typosquatting. »

Marc Lefeuvre, Consultant en cybersecurite senior — WebGuard Agency

Ce que cela signifie pour votre entreprise

Pour les PME et ETI francaises, l'agentjacking represente un risque direct et immediat. L'adoption des agents IA de developpement a explose depuis 2025 : selon les estimations du marche, plus de 60% des equipes de developpement en France utilisent desormais au moins un agent IA dans leur workflow quotidien. Or, la plupart de ces deployments n'ont fait l'objet d'aucun audit de securite specifique — ni sur les permissions accordees aux agents, ni sur les serveurs MCP configures, ni sur l'exposition des DSN Sentry.

Le risque est amplifie par la concentration des acces. Un agent IA de developpement dispose typiquement de l'acces au code source, aux fichiers de configuration (y compris les secrets .env), aux outils de build, au terminal, et souvent aux credentials Git et CI/CD. Compromettre cet agent equivaut a compromettre l'ensemble de l'environnement de developpement — c'est un point de compromission unique a fort effet de levier.

Pour les entreprises soumises a NIS2 (entites essentielles et importantes), l'absence de controles sur les outils IA de developpement constitue une lacune dans la gestion des risques supply chain (article 21, paragraphe 2, point d). Les regulateurs seront de plus en plus attentifs a la securisation de l'ensemble de la chaine de developpement logiciel, y compris les outils d'assistance IA.

Concretement, voici les quatre actions prioritaires que nous recommandons a toute entreprise utilisant des agents IA de developpement avec des integrations Sentry :

  1. 1
    Auditer et faire tourner les DSN Sentry

    Scannez vos depots Git (publics et prives), votre code front-end deploye, vos fichiers de configuration et vos applications mobiles pour identifier tous les DSN Sentry exposes. Regenerez les DSN compromis et mettez en place un processus de rotation reguliere. Utilisez des outils comme truffleHog ou GitLeaks.

  2. 2
    Configurer les serveurs MCP avec des filtres stricts

    Si vous utilisez un serveur MCP Sentry, configurez-le en mode lecture seule avec un filtrage des champs non fiables (message, breadcrumbs, user context). Bloquez la transmission de tout contenu pouvant contenir des instructions executables. Envisagez de desactiver l'integration Sentry MCP si elle n'est pas critique.

  3. 3
    Sandboxer l'execution des agents IA

    Executez vos agents IA dans des environnements isoles (conteneurs, machines virtuelles) sans acces direct aux secrets CI/CD, aux credentials cloud ni aux depots sensibles. Les secrets doivent etre injectes au moment du build via un vault, pas stockes dans l'environnement de developpement.

  4. 4
    Mettre en place une surveillance comportementale

    Loggez toutes les commandes executees par les agents IA. Mettez en place des alertes sur les actions privilegiees : acces aux fichiers de secrets, execution de commandes reseau, modification de fichiers de configuration CI/CD. Revoyez regulierement les logs d'activite des agents.

ARCHITECTURE MCP : NON SECURISEE vs SECURISEE CONFIGURATION NON SECURISEE Sentry (non filtre) Serveur MCP Agent IA Acces direct a : Secrets .env, CI/CD tokens SSH keys, Cloud credentials Code source, Git access EXECUTION MALVEILLANTE L'agent execute le payload de l'attaquant avec acces complet a l'environnement VULNERABLE CONFIGURATION SECURISEE Sentry (filtre) FILTRE MCP Serveur MCP Read-only Agent IA (sandbox) Acces restreint : Code source seulement Pas de secrets Pas d'acces reseau Logging complet PAYLOAD BLOQUE / CONTENU Instructions filtrees, actions loggees, alerte SIEM PROTEGE
WebGuard Agency

Vos agents IA sont-ils exposes a l'agentjacking ?

WebGuard Agency audite votre surface d'attaque MCP et vos integrations Sentry en 72h.

Demander un audit MCP gratuit

Perspectives : une nouvelle surface d'attaque permanente

L'agentjacking n'est pas un bug isole qui sera corrige par un patch. C'est la premiere manifestation visible d'une classe de vulnerabilites structurelles liee a l'integration d'agents IA dans les workflows de developpement. Le protocole MCP, par sa conception ouverte et extensible, cree un canal de communication entre des sources de donnees potentiellement non fiables et des agents disposant de capacites d'execution — et cette surface ne va faire que s'elargir a mesure que de nouveaux serveurs MCP sont developpes pour chaque outil de l'ecosysteme.

On peut anticiper plusieurs evolutions a court terme. Premierement, des variantes d'agentjacking ciblant d'autres plateformes que Sentry. Tout service connecte via MCP qui accepte des entrees non authentifiees — systemes de ticketing, outils de communication, plateformes de monitoring — pourrait devenir un vecteur d'injection. Deuxiemement, l'emergence de standards de securite MCP est ineluctable : la communaute MCP devra definir des mecanismes de validation d'entree, de sandboxing d'execution et de logging obligatoire.

Troisiemement, les editeurs d'agents IA (Anthropic, Cursor, Microsoft) vont devoir integrer des mecanismes de defense en profondeur directement dans les agents : detection d'instructions suspectes, confirmation utilisateur pour les actions privilegiees, isolation automatique des sources non fiables. Certains agents disposent deja de mecanismes de permission — le systeme de permissions de Claude Code, par exemple — mais l'attaque montre que ces mecanismes ne protegent pas contre les instructions dissimulees dans des donnees de contexte apparemment legitimes.

Pour les RSSI francais, cette attaque est un signal clair : les outils IA de developpement doivent etre inclus dans le perimetre de securite au meme titre que les IDE, les pipelines CI/CD et les outils de gestion de code source. La gouvernance IA ne peut plus se limiter aux questions ethiques et reglementaires — elle doit integrer la securite operationnelle des agents comme un composant critique de la posture defensive de l'entreprise.

Avis d'expert
Marc Lefeuvre

« L'agentjacking va accelerer la maturation de l'ecosysteme MCP comme les attaques Log4Shell ont accelere la gestion des dependances. Dans six mois, nous verrons probablement des certifications de securite pour les serveurs MCP, des guidelines ANSSI sur le deploiement d'agents IA en entreprise, et des outils de scanning specialises. En attendant, les entreprises qui prennent les devants en auditant leur surface MCP aujourd'hui se donnent un avantage defensif considerable par rapport a celles qui attendront le prochain incident pour reagir. »

Marc Lefeuvre, Consultant en cybersecurite senior — WebGuard Agency

Questions frequentes

Qu'est-ce que l'agentjacking et comment fonctionne cette attaque ?

L'agentjacking est une attaque decouverte en juin 2026 par Tenet Security. Elle exploite la chaine Sentry + MCP (Model Context Protocol) : un attaquant identifie un DSN Sentry expose publiquement, puis envoie des evenements d'erreur contenant des instructions malveillantes deguisees en donnees de debug. Lorsqu'un agent IA de developpement (Claude Code, Cursor) se connecte au serveur MCP Sentry pour deboguer, il lit ces evenements et execute les instructions injectees comme s'il s'agissait de contexte de debug legitime. Le taux de reussite mesure est de 85%, et l'attaque peut conduire au vol de credentials CI/CD, a l'acces aux depots prives et a la compromission d'infrastructure cloud.

Combien d'organisations sont exposees a l'agentjacking ?

Tenet Security a identifie 2 388 organisations dont les DSN Sentry sont injectables depuis l'Internet public. Ce chiffre ne represente que les DSN directement decouverts via des scans automatises. Le nombre reel est probablement bien superieur, car de nombreux DSN sont exposes dans des applications mobiles, des binaires desktop ou des configurations internes. Avec un taux de reussite de 85%, cela represente potentiellement plus de 2 000 organisations dont les agents IA pourraient etre detournes pour compromettre leurs environnements de developpement et de production.

Sentry va-t-il corriger la faille d'agentjacking ?

Sentry a decline la correction en declarant que le probleme est « techniquement non defensible au niveau plateforme ». L'architecture d'ingestion d'evenements de Sentry est concue pour accepter les erreurs de n'importe quelle source disposant du DSN — c'est son fonctionnement normal. Sentry pourrait neanmoins implementer des ameliorations comme la validation d'origine des evenements, le rate limiting par IP ou des DSN a cle privee. En attendant, la responsabilite de la protection incombe integralement aux utilisateurs et aux developpeurs de serveurs MCP.

Comment proteger ses agents IA contre l'agentjacking ?

Quatre mesures prioritaires sont recommandees. Premierement, auditer et faire tourner tous les DSN Sentry exposes publiquement en scannant vos repos Git, votre code front-end et vos configurations. Deuxiemement, configurer le serveur MCP Sentry en mode lecture seule avec des filtres stricts sur les champs non fiables (message, breadcrumbs, user context). Troisiemement, sandboxer l'execution des agents IA dans des environnements isoles sans acces aux secrets CI/CD ni aux credentials cloud. Quatriemement, mettre en place une surveillance comportementale des actions des agents pour detecter les commandes anormales et les acces non autorises.

Pour aller plus loin

Cet article fait partie de notre couverture continue des menaces liees a l'IA et a la supply chain logicielle. Retrouvez nos analyses complementaires :

Source externe : Hacker News — Discussion originale sur l'agentjacking

Securisez vos agents IA avant qu'il ne soit trop tard

Les experts WebGuard Agency auditent votre surface d'attaque MCP, vos integrations Sentry et la securite de vos pipelines de developpement IA. Evaluation complete sous 72h.

Contactez nos experts →
13 juin 2026 · 🕑 14 min
Certifications & accreditations
PASSI (ANSSI)
ISO 27001
CEH Certified
OSCP
CISSP
SOC 2 Type II
Newsletter

Veille cybersecurite

Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.

Pas de spam. Desinscription en un clic. Environ 1 email par semaine.

Pret a renforcer votre cybersecurite ?

Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.

Voir nos tarifs
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →