Google alerte : les hackers transforment les agents d’IA en outils d’attaque

Google alerte : les hackers utilisent des agents d’IA pour automatiser les étapes d’une attaque, dérober des identifiants et accélérer les cyberattaques avec moins d’intervention humaine.

Sep 9, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les attaquants commencent à utiliser des agents d’IA pour accomplir en quelques heures certaines tâches malveillantes qui nécessitaient auparavant beaucoup plus de travail manuel.

Le Google Threat Intelligence Group affirme que les attaquants ne se contentent plus d’utiliser l’IA pour écrire du code ou étudier leurs cibles : ils conçoivent désormais des systèmes agentiques capables d’analyser les infrastructures, de résoudre les problèmes, de gérer les différentes étapes d’une attaque et de dérober des identifiants avec une intervention humaine limitée. 

Plutôt que de produire des réponses isolées aux requêtes des attaquants, les agents d’IA commencent à coordonner certaines étapes du processus d’attaque sous la direction de l’être humain.Bien que Google affirme qu’il n’ait pas observé d’attaque totalement autonome, de bout en bout, dans la nature, les activités documentées jusqu’à présent montrent que les acteurs malveillants évoluent dans cette direction.

Des requêtes malveillantes aux workflows d’attaque autonomes

Pendant des années, les attaquants ont utilisé l’IA comme n’importe quel autre outil : ils lui demandaient d’écrire des logiciels malveillants, de trouver des vulnérabilités, de rédiger des messages d’hameçonnage ou de résoudre des problèmes de code, puis utilisaient eux-mêmes les résultats.

Le Google Threat Intelligence Group affirme que cette approche commence à changer : les attaquants donnent de plus en plus aux agents d’IA des objectifs et un accès à des outils afin qu’ils puissent mener plusieurs étapes d’une opération avec beaucoup moins d’intervention humaine.

Ce changement n’est plus entièrement théorique. Google a déclaré que ses chercheurs en renseignement sur les menaces avaient observé des agents d’IA utilisés à différentes étapes d’opérations malveillantes au cours du deuxième trimestre 2026.

Dans un exemple, Google a déclaré que des acteurs malveillants avaient mené « une campagne massive de collecte d’identifiants assistée par un agent en moins de six heures ».

Google décrit ce phénomène comme une évolution plus large, allant de la simple formulation de requêtes à l’automatisation assistée par l’IA, puis, de plus en plus, aux opérations agentiques.

Advertisement

L’IA devient à la fois l’arme et le butin

Le rapport met également en lumière la manière dont les attaquants compromettent les infrastructures cloud légitimes non seulement pour leurs données, mais aussi pour les intégrer à leur arsenal d’attaque. 

Google a déclaré que les attaquants pouvaient compromettre des infrastructures cloud légitimes et les utiliser pour acheminer du trafic malveillant. Cela peut contribuer à dissimuler leur activité malveillante parmi le trafic cloud normal, tout en leur évitant de construire leur propre infrastructure.

Mais ce n’est pas tout. Les acteurs malveillants ont élargi la définition d’une cible en allant au-delà des infrastructures. Google affirme avoir enquêté sur des affaires d'extorsion impliquant le vol de modèles d’IA propriétaires, de code source, de requêtes, de scripts de modèles, de travaux de recherche et d’autres actifs liés à l’IA, ce qui montre que les systèmes d’IA deviennent des cibles de choix à part entière lors des compromissions.

Le véritable problème pour les victimes pourrait être la vitesse

Le changement le plus important ne tient peut-être pas au fait que l’IA puisse accomplir davantage de tâches de piratage, mais à sa capacité à réduire le délai entre deux étapes réussies. Cette accélération pourrait laisser moins de temps aux défenseurs pour contenir une intrusion avant que les attaquants ne dérobent des identifiants, n’étendent leur accès ou ne compromettent d’autres systèmes.

Pour les internautes, cela peut rendre les identifiants volés plus dangereux. Les données dérobées pourraient rester moins longtemps inutilisées avant que des systèmes automatisés ne testent les identifiants, ne trient les données et ne repèrent des possibilités de nouvelles attaques.

Pour les entreprises, le risque va dans les deux sens : les attaquants peuvent utiliser l’IA pour accélérer les intrusions, tout en ciblant les modèles d’entreprise, les requêtes, le code source, les identifiants et les environnements cloud en tant qu’actifs de valeur.

Advertisement

Les organisations ne peuvent pas empêcher toutes les attaques assistées par l’IA, mais elles peuvent limiter la portée d’une identité ou d’un compte cloud compromis pour un intrus. Les contrôles de gestion des identités et des accès, l’authentification multifacteur résistante à l’hameçonnage, la rotation des identifiants, les accès selon le principe du moindre privilège et la journalisation centralisée peuvent aider les équipes de sécurité à détecter et à contenir les attaques avant que les workflows automatisés n’en amplifient les dégâts.

À lire : Une attaque simulée par un agent d’IA a compromis le réseau d’une entreprise en 10 heures, démontrant comment les chaînes d’attaque automatisées peuvent réduire la marge de manœuvre des défenseurs.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.