Cyberattaques par IA : comment les acteurs malveillants utilisent l’IA dans de véritables intrusions 

Les acteurs malveillants utilisent l’IA pour accélérer les intrusions, voler des identifiants et repérer des cibles à forte valeur.

Written By
Ken Underhill
Ken Underhill
Aug 14, 2026
7 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

L’IA prend une place croissante dans les cyberattaques réelles : elle aide les acteurs malveillants à mener des intrusions, voler des identifiants, se déplacer dans les réseaux et repérer des cibles de valeur.  

Une enquête de Gambit Security menée sur trois acteurs malveillants sans lien entre eux a révélé que les attaquants intégraient l’IA tout au long du cycle d’intrusion, étendant son utilisation au-delà de l’hameçonnage et de la génération de logiciels malveillants. 

« Un constat mérite d’être mis à part. Dans le premier cas, l’opérateur ne connaissait pas l’environnement de la victime », ont expliqué les chercheurs.

Ils ont précisé : « Il a demandé au modèle [d’IA] quelles bases de données étaient les plus importantes ; celui-ci les a classées et a désigné les deux que l’entreprise pouvait le moins se permettre de perdre. »

Principaux enseignements sur l’utilisation de l’IA par les acteurs malveillants dans les attaques

  • L’IA devient un outil opérationnel pour les attaques, les acteurs malveillants l’utilisant pour la reconnaissance, l’exploitation, le dépannage, les mouvements latéraux et l’identification de cibles à forte valeur.
  • L’IA peut accélérer la prise de décision des attaquants, Claude Code ayant analysé des environnements de victimes inconnus et recommandé des systèmes et des bases de données à cibler pour l’affilié de The Gentlemen.
  • Le vol d’identifiants peut être automatisé à grande échelle, Zerofot ayant utilisé des outils développés avec l’IA pour recueillir 2 975 identifiants validés sur 1 742 hôtes victimes en moins de deux mois.
  • L’IA peut prendre en charge l’infrastructure d’attaque, Claude Code gérant les tâches opérationnelles de Zerofot, tandis que RAGE intégrait directement un LLM à son framework d’exploitation.
  • Les défenses doivent tenir compte de l’accélération des opérations des attaquants, ce qui rend de plus en plus importants les contrôles d’identité, la protection des identifiants, la segmentation, la surveillance et les plans de réponse aux incidents testés.

Comment les acteurs malveillants utilisent l’IA 

Acteur malveillant / campagneOutils d’IAUtilisation de l’IAConstat clé
Affilié de The GentlemenClaude CodeReconnaissance, exploitation, mouvements latéraux, création de scripts, analyse des systèmes et priorisation des ciblesL’IA a aidé à s’orienter dans des environnements de victimes inconnus et à identifier les systèmes et données de grande valeur.
ZerofotClaude Code, OpenAI CodexDéveloppement de scanners, collecte d’identifiants, gestion de l’infrastructure, gestion des proxys et dépannageLes outils assistés par l’IA ont permis de recueillir 2 975 identifiants validés sur 1 742 hôtes victimes.
RAGECode généré par l’IA, AI Orchestrator reposant sur DeepSeekDéveloppement d’exploits, collecte d’identifiants, déploiement de cryptomineurs et opérations de botnetL’IA a été utilisée pour contribuer à la création d’outils d’attaque et a été intégrée directement au framework d’exploitation.
Advertisement

Comment les attaquants utilisent l’IA tout au long du cycle d’intrusion 

Les conclusions montrent que l’IA générative devient plus qu’un outil pour écrire du code malveillant ou préparer des attaques par hameçonnage. 

Dans les trois cas, les acteurs malveillants ont utilisé l’IA pour automatiser des tâches, résoudre des problèmes, analyser des environnements compromis et déterminer leurs prochaines étapes.  

Plutôt que d’introduire des techniques d’attaque fondamentalement nouvelles, l’IA a principalement joué le rôle de multiplicateur de force, aidant les attaquants à appliquer plus rapidement des techniques éprouvées et à adapter leurs opérations à l’évolution des circonstances.

L’affilié de The Gentlemen utilise l’IA pendant des intrusions en cours 

L’un des exemples les plus nets concernait un affilié présumé de The Gentlemen , une opération de rançongiciel en tant que service (RaaS). 

Gambit a observé l’acteur malveillant utiliser Claude Code lors d’intrusions visant au moins six organisations et l’a mis en relation avec deux compromissions antérieures. 

Les victimes appartenaient à plusieurs secteurs et pays, notamment un fournisseur d’énergie australien, une entreprise de services financiers à Maurice, des fabricants en Thaïlande et aux États-Unis, ainsi qu’une entreprise de services informatiques en Malaisie.

Au cours de ces intrusions, Claude Code fonctionnait presque comme un assistant interactif pour l’attaquant. 

L’opérateur l’utilisait pour générer et exécuter des commandes de reconnaissance et d’exploitation, créer des scripts malveillants, modifier les règles du pare-feu et analyser les systèmes de l’entreprise à la recherche d’informations utiles à l’opération. 

Advertisement

L’IA pouvait également répondre aux commandes échouées et aux erreurs en adaptant son approche et en essayant d’autres solutions, montrant ainsi comment un attaquant peut utiliser un LLM de manière interactive plutôt que de simplement demander un morceau de code et l’exécuter manuellement.

Après avoir obtenu des identifiants de domaine et un accès VPN, l’opérateur a utilisé Claude pour faciliter la reconnaissance et les mouvements latéraux au sein des réseaux victimes. 

L’IA a analysé les résultats des outils d’énumération du réseau, identifié les systèmes sur lesquels des identifiants volés fournissaient un accès administrateur et recommandé des cibles potentielles telles que les contrôleurs de domaine, les serveurs de fichiers et les serveurs de sauvegarde. 

Dans d’autres cas, Claude a analysé les bases de données applicatives et les infrastructures de sauvegarde, aidant l’attaquant à identifier les données de production de valeur et à comprendre où les sauvegardes étaient stockées.

Zerofot utilise l’IA pour récolter des identifiants à grande échelle 

Dans le deuxième cas, un acteur malveillant connu sous le nom de Zerofot a montré comment l’IA pouvait aider les attaquants à développer et exploiter une infrastructure malveillante à grande échelle. 

L’opérateur a utilisé OpenAI Codex et Claude Code pour créer auto_scan, un scanner personnalisé et un outil de collecte d’identifiants qui recherchait sur les systèmes accessibles depuis Internet des fichiers de configuration, des répertoires et d’autres fichiers exposant des informations sensibles. 

Ce scanner extrayait les identifiants potentiels et les validait auprès de services tels qu’AWS, OpenAI, Anthropic, GitHub, GitLab, Stripe et d’autres fournisseurs.

Zerofot a accumulé un volume considérable d’identifiants volés, recueillant 2 975 clés et identifiants validés sur 1 742 hôtes victimes entre avril et mai 2026. 

Ces identifiants comprenaient 661 clés privées SSH, 635 clés d’accès AWS associées à 214 comptes, 448 clés Google Gemini, 254 clés OpenAI, 205 jetons GitHub et 176 clés Anthropic. 

Advertisement

Le rôle de l’IA dans l’opération Zerofot allait au-delà du simple développement du scanner. 

Claude Code prenait également en charge les tâches informatiques et DevOps nécessaires au fonctionnement de l’opération. 

Il s’agissait notamment de gérer l’infrastructure et les proxys du scanner, de vérifier les routes réseau, de modifier les configurations du pare-feu et de résoudre les problèmes de l’environnement de collecte d’identifiants. 

Cela illustre un autre avantage potentiel pour les attaquants : l’IA peut soutenir non seulement l’intrusion elle-même, mais aussi l’infrastructure et le travail opérationnel qui l’entourent.

RAGE intègre l’IA à un framework d’exploitation 

Dans le troisième cas, les chercheurs de Gambit ont examiné RAGE, un framework Python personnalisé conçu pour scanner les services exposés à Internet, exploiter les déploiements vulnérables, récolter des identifiants et déployer des mineurs de cryptomonnaie. 

Le framework comprenait des modules ciblant des services tels que Redis, Elasticsearch, Docker, Tomcat, Jenkins, Hadoop YARN, Confluence et Supervisord. 

Les chercheurs de Gambit ont trouvé des indices selon lesquels RAGE et nombre de ses scripts associés avaient été générés avec l’IA, notamment des commentaires et des chaînes de documentation qui conservaient ce qui semblait être un raisonnement à la première personne et autocorrectif du modèle.

RAGE a poussé l’intégration de l’IA encore plus loin en incorporant directement un LLM au framework d’attaque. 

Le tableau de bord de son opérateur comprenait un « AI Orchestrator » reposant sur DeepSeek, conçu pour conseiller les opérateurs qui géraient le botnet de minage. 

Ensemble, les trois cas montrent comment les attaquants utilisent l’IA pour mener des intrusions, automatiser le vol d’identifiants et créer des frameworks d’attaque assistés par l’IA. 

Comment réduire les risques liés aux attaques propulsées par l’IA 

Les organisations peuvent réduire les risques posés par les attaques assistées par l’IA en renforçant la sécurité des identités et de l’infrastructure. 

  • Imposez MFA et un accès au moindre privilège pour les comptes administrateurs, les identités cloud et autres systèmes privilégiés afin de réduire l’impact des identifiants volés.
  • Protégez et faites régulièrement tourner les identifiants et secrets en éliminant les identifiants codés en dur, en utilisant une gestion centralisée des secrets et en privilégiant les identifiants à courte durée de vie lorsque cela est possible.
  • Réduisez l’exposition des services accessibles depuis Internet en limitant les interfaces d’administration et en renforçant la sécurité de services tels que les VPN, Redis, Docker et autres systèmes accessibles depuis l’extérieur.
  • Segmentez les réseaux et protégez les infrastructures critiques afin de limiter les mouvements latéraux et d’isoler les contrôleurs de domaine, les serveurs de sauvegarde, les bases de données et les autres systèmes de grande valeur.
  • Surveillez les activités suspectes liées aux identités et aux identifiants telles que la création inhabituelle de clés d’accès, l’endossement de rôles, la récupération de secrets, l’élévation de privilèges et les tentatives d’authentification anormales.
  • Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaque avec des scénarios axés sur le vol d’identifiants, l’exfiltration et la destruction de données, ainsi que les rançongiciels.
Advertisement

Ensemble, ces mesures peuvent contribuer à limiter le rayon d’impact d’une attaque réussie tout en renforçant la résilience face aux menaces assistées par l’IA. 

En bref

Le changement le plus lourd de conséquences est la compression des opérations des attaquants. 

Ces cas montrent que l’IA est utilisée pour interpréter des environnements inconnus, résoudre les problèmes liés aux actions qui échouent, hiérarchiser les actifs de grande valeur et maintenir l’infrastructure d’attaque — des tâches qui exigeaient traditionnellement davantage de temps et d’expertise de la part des acteurs malveillants. 

À mesure que ces capacités progressent, les équipes de sécurité devront peut-être réévaluer leurs hypothèses concernant le temps de présence des attaquants et la vitesse des opérations.

À mesure que les opérations des attaquants s’accélèrent, le Zero Trust peut aider les organisations à restreindre l’accès et à limiter les mouvements latéraux après une compromission initiale.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.