Tu codes avec l’IA ?
Outils, agents et nouveautés dev IA décryptés, chaque soir en 5 min. Gratuit.
Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.
Choisis ton rythme
Gratuit · Pas de spam · Désabonnement en 1 clic
Une attaque de spam ciblée sur WordPress
Il y a environ un mois, le site principal d'un développeur a été la cible d'une attaque massive de spam. Les spammeurs utilisaient le champ de nom d'utilisateur comme vecteur de message, le remplissant avec un faux domaine et des incitations à la crypto-monnaie telles que "vérifier le solde", "retirer des fonds" et "action requise". WordPress a ensuite transmis cette charge en milliers d'emails de "nouvelle inscription utilisateur".
À ce moment-là, le serveur de ce développeur utilisait un produit de sécurité acheté commercialement censé protéger le site WordPress contre le spam d'inscription. Ce produit n'était clairement pas à la hauteur. Le développeur est également le créateur d'un plugin de sécurité WordPress conçu pour aider les utilisateurs à restreindre l'accès à leurs sites. Comme le produit de sécurité contre le spam d'inscription qu'il payait ne fonctionnait pas, il a décidé d'intégrer une capacité de sécurité contre le spam dans son plugin existant.
Développement de la solution
Le développeur a rapidement pris des captures d'écran de sa boîte Gmail avec quelques centaines d'emails de spam, a alimenté ces emails dans Codex et lui a demandé d'écrire une routine de mitigation qu'il pourrait déployer rapidement dans son outil existant. Une fois Codex terminé, il a déployé le plugin amélioré aux utilisateurs et sur son propre site.
Le problème est passé d'une attaque active à un silence complet en moins d'une heure. C'était au début de juin. Puis, la semaine dernière, les attaques ont fait leur retour en force.
Analyse des attaques
Au fil des ans, le développeur a remarqué que les spammeurs ont tendance à escalader. Ils envoient des sondages aux sites pour essayer de trouver des vulnérabilités faciles. S'ils en trouvent une, ils l'exploitent. Mais une fois qu'une mitigation est mise en place, les attaques ne disparaissent pas. Elles continuent à sonder le site, cherchant de nouvelles façons d'entrer. Selon lui, l'IA est maintenant déployée par les malfaiteurs pour augmenter la profondeur de ces sondages.
Le fournisseur d'hébergement a informé le développeur que sa base de données avait dépassé 39 000 comptes utilisateurs avec plus de 700 000 enregistrements de métadonnées utilisateurs. Ils observaient des milliers d'inscriptions constantes. Le développeur a également constaté cela, car sa boîte de réception et son dossier de spam recevaient plusieurs variations à un rythme assez rapide. Le tableau de bord des comptes utilisateurs était tellement encombré que la page ne pouvait même pas se charger.
Il a été poliment informé qu'il devait nettoyer sa base de données et empêcher cela de se reproduire. Le sous-texte non dit de ce message était que s'il ne parvenait pas à arrêter les attaques infectant leur infrastructure de base de données, son site deviendrait persona non grata.
Mise en place de la défense
Ce week-end, le développeur a utilisé Claude Cowork et OpenAI Codex pour lutter contre le spam, en intégrant des fonctionnalités de mitigation beaucoup plus robustes dans son produit de sécurité pour contrer les attaques.
En tant que projet secondaire, il a un produit de sécurité assez puissant qui protège les sites WordPress. L'année dernière, il a utilisé Codex pour augmenter considérablement ses capacités. À l'époque, il avait mis à niveau Codex au niveau Pro à 200 $ par mois. Après l'expédition de ces ajouts, il est revenu au niveau Plus à 20 $ par mois. Il développe activement une série de produits pour l'écosystème Apple, pour cela, il utilise Claude Code au niveau Max à 100 $ par mois.
Diagnostic avec Claude Cowork
La lutte du développeur a commencé par un jeu de whack-a-mole en cybersécurité. Comment, exactement, les malfaiteurs réussissaient-ils à entrer ? Il avait bloqué la page d'inscription des utilisateurs dans sa mitigation précédente. Il avait même détecté des signaux de spam (noms d'utilisateur générés par machine ou gibberish et adresses email malformées), utilisé des champs honeypot pour piéger les bots, bloqué les inscriptions sans enregistrements MX valides et vérifié les inscriptions contre la liste noire StopForumSpam.
Pourtant, d'une manière ou d'une autre, les spammeurs étaient de retour en force. Le développeur a passé environ une heure à parcourir son site, sans trouver de points faibles. Il a donc décidé de déployer une IA.
Il a expliqué le problème à Cowork et l'a laissé faire. Au début, l'IA voulait un accès administrateur, mais le développeur a expliqué que les spammeurs trouvaient des exploits sans accès admin. L'IA semblait comprendre et s'est mise à examiner le site.
Après environ 40 minutes, elle a identifié plusieurs problèmes. Le plus prononcé était que bien que la page d'inscription ait un CAPTCHA, les spammeurs pouvaient soumettre des URL qui initieraient l'inscription sans demander un CAPTCHA. Cela devait être corrigé.
Développement des correctifs
Le développeur a exporté sa base de données de site et l'a alimentée dans Claude Cowork. Il lui a demandé d'extraire toute information qu'il pouvait concernant l'identification des comptes spam et des pratiques de spam, en fonction de ce qui avait historiquement réussi à passer à travers les protections.
Cowork a trouvé plusieurs signaux indiquant que de nombreux comptes étaient spam. Il a également remarqué que les spammeurs déversaient des URL dans le champ bio (et non dans le champ URL). Claude a aidé à identifier les points de vulnérabilité sur le site et a spécifié de nouvelles fonctionnalités à ajouter au plugin. Le développeur a ensuite demandé à Claude d'écrire un prompt qu'il pourrait transmettre à Codex pour qu'il puisse mettre en œuvre les correctifs pour les vulnérabilités identifiées.
Utilisation de Codex
Codex, l'agent de codage d'OpenAI, est disponible dans le niveau Plus de 20 $ par mois de ChatGPT. Dans l'une de ses précédentes sessions de codage, le développeur a trouvé Codex très puissant, mais la quantité de travail qu'il pouvait faire était assez limitée sans mise à niveau.
Il voulait voir s'il pouvait construire l'ensemble du bloc de code nécessaire pour atténuer les attaques de spam, juste en utilisant son abonnement ChatGPT Plus existant. En résumé : il a réussi, mais à peine.
Le développeur a utilisé Codex pour construire trois systèmes principaux :
- Il a ajouté des signaux supplémentaires pour détecter le spam.
- Il a ajouté un CAPTCHA d'inscription à chaque point d'entrée ouvert où quelque chose pouvait essayer de s'inscrire, y compris le formulaire d'inscription standard de WordPress et d'autres points d'entrée publics, tels que REST API, XML-RPC, admin-ajax et formulaires d'inscription personnalisés.
- Il a utilisé Codex pour ajouter un outil de nettoyage de comptes spam qui utilise toutes les fonctionnalités d'analyse de signaux de comptes spam pour déterminer si un compte utilisateur est spam.
C'était une poussée intensive de codage durant le week-end. Pour chaque heure que cet outil restait non déployé, de plus en plus de comptes utilisateurs étaient créés. Le développeur était dans une course contre la montre pour l'arrêter avant que les spammeurs ou son fournisseur d'hébergement ne ferment son serveur.


