Leaders d’opinion

Lorsque l’IA pirate l’IA : la nouvelle frontière des cybermenaces

mm
Ajouter Unite.AI à vos sources préférées sur Google

Ces dernières années, la technologie d’IA s’est développée de manière significative. Des chatbots simples capables de répondre aux questions fréquentes et aux appels téléphoniques jusqu’à la chirurgie de précision et aux cyberattaques quasi‑autonomes. Le incident sur Hugging Face en janvier 2026 est devenu un jalon inquiétant : les agents d’IA ont démontré pour la première fois la capacité de pirater de façon autonome les plateformes d’IA. Ce cas a mis en évidence un problème fondamental : les mesures de sécurité traditionnelles ne fonctionnent pas contre une IA attaquante. Mais qu’est-ce que cela signifie pour l’industrie de l’IA — et de quoi devrions-nous réellement nous inquiéter ?

Ce que l’IA peut faire pour les attaquants aujourd’hui

Ce ne sera pas une nouveauté si je vous dis que les capacités des hackers avec l’IA dépendent des compétences et des objectifs de l’attaquant. Les acteurs de menace menant des campagnes massives ont de plus en plus recours à l’IA pour la reconnaissance, le développement de sites de phishing, les leurres, etc. De plus, l’IA est fréquemment utilisée par les attaquants pour la création de code — ce que l’on appelle le « vibe coding ». 

Le vibe coding a lui-même considérablement abaissé la barrière d’entrée non seulement dans la profession informatique, mais aussi facilité l’accès des hackers au crime cybernétique, où ils utilisent la technologie pour développer et déboguer leurs logiciels malveillants.

Au cours de l’année écoulée, des dizaines de groupes APT ont confirmé que les attaques basées sur l’IA ne sont plus théoriques. De plus, je suis convaincu que l’IA devient un outil dangereux entre les mains des attaquants — et ce n’est pas une exagération. Les attaques APT hybrides sont la réalité moderne. Je veux dire une opération dirigée par des humains dans laquelle l’IA agit comme principal outil.

Ce qui importe ici, c’est AIM3 (Modèle de maturité des logiciels malveillants IA), qui définit cinq niveaux de sophistication pour les menaces activées par l’IA, où le L1 couvre les attaques expérimentales et le L5 couvre les attaques IA entièrement autonomes.

En 2025, le premier exemple connu d’une attaque L4 a été détecté — l’opération menée par GTG-1002. Dans ce cas, les acteurs ont assigné des instances de Claude Code à fonctionner en groupe comme orchestrateurs et agents de tests d’intrusion autonomes, l’attaquant pouvant exploiter l’IA pour exécuter 80 à 90 % des opérations tactiques de façon indépendante.

Une autre tendance notable est que les attaquants utilisent plus d’une solution d’IA lors d’une attaque. Par exemple, TAT26-12 utilise deux systèmes d’IA remplissant des rôles complémentaires. De plus, OpenAI a été utilisé pour une analyse massive automatisée sur les serveurs internes des victimes : l’attaquant a analysé les rapports d’OpenAI et a injecté les résultats pertinents dans des sessions Claude, qui à leur tour ont fonctionné comme assistant d’exploitation interactif.

Un autre cas similaire a été révélé en juillet 2026, lorsque des acteurs de menace non identifiés ont utilisé Claude Code et DeepSeek-v4-pro pour leurs attaques. Claude Code sert de moteur d’exécution, gérant l’utilisation d’outils d’agent, l’exécution de commandes bash, la persistance des sessions et la parallélisation des tâches. DeepSeek-v4-pro, quant à lui, fonctionne comme le modèle de raisonnement sous‑jacent, gérant la logique d’attaque, la génération de scripts et la prise de décision.

Il convient de noter qu’aucun cas confirmé d’attaques IA de niveau L5 réalisées dans la nature ne peut être nommé. Je suppose que les acteurs avancés viseront les niveaux de sophistication L3–L4 pour les menaces IA, car cela peut les aider à se développer et à mener suffisamment d’attaques. Comme les attaques L5 sont complexes à mettre en œuvre, elles resteront théoriques, du moins dans un avenir proche.

IA sur le Dark Web

Sur les forums souterrains, l’IA était généralement mentionnée dans les discussions sur les capacités générales de chaque solution et dans le contexte de la création de prompts. Cependant, une part importante des messages était directement liée à des activités malveillantes. Les publications sur des plateformes cybercriminelles bien connues abordaient des sujets tels que l’utilisation de l’IA pour trouver des instructions de configuration d’infrastructures d’attaquants et des méthodes d’évasion de la détection par les solutions antivirus populaires ; l’utilisation de l’IA pour contourner les procédures KYC sur les échanges de cryptomonnaies populaires ; la discussion d’attaques connues activées par l’IA ; le développement et la distribution de logiciels malveillants ; et l’utilisation de l’IA pour créer des pages de phishing imitant des services en ligne.

Les trois solutions d’IA les plus fréquemment mentionnées sur les forums correspondent à celles le plus souvent observées dans les attaques menées par des groupes cybercriminels : Gemini, les outils OpenAI et Claude Code. Gemini a été utilisé plus souvent dans les attaques majeures, tandis que ChatGPT était davantage discuté sur les forums. 

L’industrie de l’IA comme cible

En plus d’utiliser l’IA pour mener des attaques, les acteurs de menace ciblent les solutions d’IA elles‑mêmes. Les attaques contre les outils d’IA sont rarement divulguées publiquement ; cependant, une telle attaque peut avoir un impact significatif sur de nombreuses entreprises. Une attaque contre les fournisseurs d’IA peut engendrer une campagne de chaîne d’approvisionnement, permettant aux attaquants de pénétrer les clients sans les cibler directement.

De plus, les développeurs d’IA peuvent également être victimes d’attaques en chaîne d’approvisionnement. Par exemple, début mai 2026, TeamPCP a injecté l’implant malveillant Mini Shai-Hulud dans des paquets npm compromis ; la campagne a affecté au moins deux fournisseurs d’IA, entre autres organisations. Le groupe d’acteurs de menace a volé une partie des dépôts internes d’un fournisseur d’IA et les a mis en vente sur un forum du dark web.

APT41 a tenté un autre type d’attaque en utilisant Gemini pour obtenir des informations sur son infrastructure et ses systèmes. La tentative a échoué, mais l’idée elle-même était assez unique.

De plus, les chercheurs ont signalé à plusieurs reprises des vulnérabilités critiques dans diverses solutions d’IA, notamment CVE-2025-32711 (alias EchoLeak) dans Microsoft 365 Copilot, CVE-2025-54135 (alias CurXecute) dans Cursor IDE, CVE-2025-53109 dans le protocole Model Context, CVE-2025-8217 dans l’extension Amazon Q Developer pour VS Code, et CVE-2025-34291 dans Langflow AI. Les deux dernières ont été observées en exploitation dans la nature.

Anciennes défenses, nouvelles menaces

Comme il est bien connu, il existe différents types de solutions d’IA : basées sur le cloud et locales. Ce que je considère comme crucial pour la communauté IA, c’est que les solutions d’IA présentent au moins les mêmes problèmes de sécurité que les autres applications de bureau et cloud — voire davantage.

La première menace évidente est la distribution de logiciels malveillants se faisant passer pour des outils d’IA locaux légitimes — les attaquants utilisent souvent des sources fiables comme GitHub à cette fin. 

Un autre exemple similaire est celui des extensions d’assistant IA malveillantes conçues pour surveiller passivement l’activité de l’utilisateur, en collectant les URL visitées et des extraits de conversations générées par l’IA lors de la navigation courante.

Dans la plupart des cas, si un attaquant accède à l’historique de recherche d’un utilisateur, il peut obtenir des informations sur la vie privée et divers processus de travail. Ainsi, il s’agit d’une menace tant pour l’utilisateur que pour les entreprises.

Un autre type est une technique appelée détournement de jetons IA — les clés API compromises, les jetons de session et les appareils sont la cible d’acteurs qui vendent cet accès ou utilisent ces secrets volés pour leurs attaques, par exemple pour exécuter des tâches cachées. L’étendue de l’attaque dépend des données et des autorisations déjà disponibles dans la session de la victime. 

Une autre technique populaire pour l’IA que je souhaite mentionner est l’injection d’instructions, qui consiste à insérer des entrées malveillantes (prompts) afin d’extraire des informations non prévues ou sensibles du système, au-delà de ce que le développeur avait envisagé.

L’accès illimité aux données sensibles augmente le risque de violation. En d’autres termes, l’IA devient un point d’entrée unique — souvent avec des privilèges élevés — attirant ainsi une attention accrue des attaquants.

Comment rester sécurisé

Dans le contexte de la cybersécurité, certains principes de base peuvent être encore plus importants que les technologies spécifiques. Premièrement, appliquez le principe du moindre privilège à l’IA. Deuxièmement, ne faites jamais confiance au contenu externe. Et enfin, gardez les humains dans la boucle et ne laissez jamais le modèle décider seul qui obtient l’accès. Je recommande vivement de vérifier que tous les points sont en place pour vos solutions d’IA.

Alyona Shander est une spécialiste en cybersécurité expérimentée avec plus de neuf ans de recherche sur les groupes de cybercriminels et les méthodes proactives de chasse aux menaces. Elle est également co‑auteure d'études sur l'activité des groupes APT et les rapports annuels de cyberattaques.