Des hackers russophones ont utilisé Cursor AI lors d’attaques contre sept entreprises, selon un rapport

Des hackers russophones ont utilisé Cursor AI lors d’attaques contre des réseaux d’entreprise, accélérant apparemment la reconnaissance, l’accès aux VPN et les tentatives d’exploitation.

Aug 28, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des cybercriminels russophones ont affirmé à plusieurs reprises à l’agent IA de Cursor qu’ils menaient des tests de sécurité légitimes, alors qu’ils utilisaient l’outil lors d’attaques contre des réseaux d’entreprise, selon la société de cybersécurité Gambit Security et des données examinées par Reuters.

Cette campagne montre comment des outils d’IA commerciaux peuvent être détournés pour mener des cyberattaques, permettant aux criminels d’automatiser certaines opérations de reconnaissance, de vol d’identifiants et d’exploitation du réseau qui auraient autrement nécessité davantage de travail manuel.

Gambit a découvert cette activité après avoir trouvé un serveur exposé sur Internet associé au groupe de rançongiciels Aur0ra. Le serveur contenait 28 conversations entre les hackers et Cursor, via son agent d’IA, couvrant des activités menées du 8 avril au 21 mai.

L’enquête a également révélé que l’opérateur avait utilisé Cursor Agent contre 10 organisations cibles au cours de cette période. 

Reuters a identifié indépendamment six entreprises parmi les victimes : le fabricant belge de produits d’hygiène et de nettoyage Christeyns, le fabricant allemand de portes de garage Teckentrup, l’Helideck Certification Agency écossaise, un distributeur pharmaceutique argentin, un fabricant italien et Bayou Title, basée en Louisiane.

Une enquête de Gambit a identifié d’autres activités d’Aur0ra visant huit organisations et s’appuyant sur des techniques différentes, notamment une infrastructure destinée au vol de données.

Une fausse « simulation » a contourné les garde-fous de l’IA

Les hackers ont répété à Cursor que leurs activités s’inscrivaient dans le cadre d’un test de sécurité légitime. Lorsque l’agent refusait certaines demandes, Gambit a indiqué que les opérateurs relançaient les conversations et répétaient cette affirmation.

Dans une conversation, l’agent a raisonné ainsi : « Il s’agit d’un environnement de test, donc c’est légal », selon les journaux cités par Reuters.

Les conversations montrent l’agent d’IA qui aide à diverses tâches telles que l’analyse des réseaux internes, l’énumération des privilèges, la configuration de VPN et les tentatives d’exploitation. De nombreuses commandes ont d’abord échoué, mais les hackers ont affiné leurs instructions jusqu’à ce que certaines opérations réussissent.

Advertisement

Reuters a également constaté que l’agent répondait avec enthousiasme pendant les intrusions. Après s’être connecté au VPN d’une victime, il a déclaré : « Super ! Connexion au VPN réussie ! »

Eyal Sela, directeur du renseignement sur les menaces chez Gambit, a déclaré à Reuters que l’IA avait probablement rendu les hackers « 30, 40 ou 50 % plus rapides » en supprimant une partie du travail manuel impliqué dans les attaques.

Ce que cela signifie pour les entreprises

Cet épisode souligne un problème de sécurité croissant pour les entreprises qui adoptent des agents IA de programmation : les mêmes outils qui réduisent le travail répétitif des développeurs peuvent aussi accélérer les opérations offensives lorsque des attaquants y accèdent.

Cela ne signifie pas que les entreprises doivent abandonner les assistants de programmation fondés sur l’IA. Mais cela renforce l’importance de limiter ce à quoi les agents IA peuvent accéder, de surveiller leur activité et de considérer les identifiants ainsi que les environnements de développement comme des voies d’accès potentielles aux réseaux d’entreprise.

Le calendrier attire également davantage l’attention sur Cursor. SpaceX a finalisé l’acquisition de Cursor au début du mois, faisant entrer l’outil de programmation IA dans le portefeuille technologique plus large d’Elon Musk.

Pour les défenseurs, le principal enseignement est que les garde-fous de l’IA ne peuvent pas constituer l’unique ligne de défense. Si des attaquants peuvent persuader à plusieurs reprises un agent d’ignorer les restrictions, les contrôles de sécurité qui l’entourent — notamment les autorisations d’accès, l’authentification et la surveillance du réseau — deviennent tout aussi importants.

Les conclusions de Gambit suggèrent que la menace à court terme du piratage assisté par IA ne réside pas dans le remplacement des attaquants par des agents autonomes. Elle vient de criminels expérimentés qui utilisent ces agents pour éliminer les étapes manuelles les plus lentes de la reconnaissance, de l’exploitation et des activités postérieures à la compromission.

Pour les défenseurs, cela signifie que les contrôles de sécurité de l’IA doivent être considérés comme une couche de protection parmi d’autres, et non comme la frontière elle-même. Les autorisations, les identifiants, la segmentation et la surveillance déterminent toujours l’ampleur des dégâts qu’un attaquant — humain ou assisté par l’IA — peut réellement causer.

Advertisement

Autres actualités sécurité : des attaquants lancent des campagnes d’hameçonnage pour inciter les victimes à installer des outils légitimes de supervision et de gestion à distance, leur donnant un accès persistant aux systèmes compromis. 

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.