Les attaquants ont dépassé le stade de l’expérimentation et ciblent désormais systématiquement les systèmes d’intelligence artificielle à grande échelle.
Des chercheurs ont observé plus de 91 000 sessions d’attaque visant des infrastructures d’IA sur une période de quatre mois, révélant des campagnes soutenues et méthodiques contre des déploiements de grands modèles de langage (LLM).
« Les acteurs malveillants ne cartographient pas une infrastructure à cette échelle sans avoir l’intention d’utiliser cette cartographie », ont indiqué les chercheurs de GreyNoise.
Reconnaissance des services d’IA à grande échelle
L’activité observée ciblait les environnements hébergeant des modèles d’IA et leurs services associés, notamment les déploiements d’Ollama et les infrastructures proxy utilisées pour connecter des applications aux API commerciales de grands modèles de langage (LLM).
Alors que les organisations déploient de plus en plus de systèmes d’IA en production, ces services sont souvent exposés via des API, des webhooks ou des couches proxy, ce qui crée de nouvelles possibilités pour les attaquants de rechercher des erreurs de configuration et d’en abuser.
Campagne d’exploitation fondée sur la SSRF
La première campagne s’est concentrée sur les techniques de falsification de requête côté serveur (SSRF).
Les attaquants ont détourné la fonctionnalité de récupération de modèles d’Ollama et les paramètres des webhooks Twilio afin de déclencher des connexions sortantes vers une infrastructure contrôlée par les attaquants.
Les attaquants ont confirmé la réussite de l’exploitation en utilisant les callbacks OAST de ProjectDiscovery pour détecter les requêtes sortantes des systèmes ciblés.
Cette activité s’est poursuivie d’octobre 2025 à janvier 2026, avec un pic notable pendant la période de Noël — 1 688 sessions d’attaque en 48 heures.
Le calendrier laisse penser qu’il s’agissait de tirer parti des périodes où la couverture de la surveillance et de la réponse aux incidents peut être réduite.
L’analyse du trafic a également révélé une empreinte TLS JA4H très homogène, apparaissant dans 99 % des sessions, ce qui indique une automatisation centralisée, probablement fondée sur le framework d’analyse Nuclei.
Bien que les requêtes proviennent de 62 adresses IP réparties dans 27 pays, l’uniformité des empreintes indique l’utilisation d’une infrastructure hébergée sur des VPS plutôt que d’un botnet distribué.
GreyNoise a considéré cette campagne comme une activité potentiellement de type grey hat associée à des recherches dans le cadre de programmes de bug bounty, tout en soulignant que son ampleur, sa persistance et l’absence de coordination avec les organisations concernées soulèvent des préoccupations éthiques et opérationnelles.
Énumération de modèles d’IA à grande échelle
Une deuxième campagne, de plus grande ampleur, a débuté le 28 décembre 2025 et mettait l’accent sur l’énumération systématique plutôt que sur l’exploitation immédiate.
Sur une période de onze jours, seulement deux adresses IP ont généré 80 469 sessions, sondant méthodiquement plus de 70 points de terminaison de LLM.
L’objectif apparent était d’identifier des serveurs proxy mal configurés susceptibles d’autoriser un accès non autorisé à des services d’IA commerciaux.
Pour éviter d’être détectés, les attaquants ont utilisé des requêtes volontairement peu risquées comme bonjour et Combien d’États y a-t-il aux États-Unis ? — des formulations utilisées pour confirmer le comportement du modèle sans déclencher les mécanismes de détection des abus ni les filtres de contenu.
Les tests ont couvert presque toutes les grandes familles de modèles, notamment OpenAI GPT-4o, Anthropic Claude, Meta Llama 3.x, Google Gemini, Mistral, Alibaba Qwen, DeepSeek-R1 et xAI Grok, soulignant une approche large et méthodique de la cartographie de l’écosystème de l’IA.
Ensemble, ces campagnes montrent une évolution vers la reconnaissance systématique des infrastructures d’IA, renforçant la nécessité de sécuriser les services d’IA comme les applications et API traditionnelles.
Réduire les risques liés aux déploiements d’IA
Les organisations qui exploitent des infrastructures d’IA doivent prendre des mesures proactives pour réduire leur exposition aux activités de reconnaissance et d’exploitation, notamment les suivantes.
- Limiter l’accès réseau sortant afin que les serveurs d’IA ne puissent se connecter qu’à des destinations explicitement autorisées et d’empêcher l’exploitation des callbacks SSRF.
- Bloquer les indicateurs malveillants connus, notamment les domaines liés à l’OAST, les adresses IP identifiées et les empreintes JA4H suspectes.
- Imposer une authentification et une autorisation fortes, ainsi que des contrôles d’accès fondés sur le principe du moindre privilège sur les points de terminaison d’IA, les proxys et les services associés.
- Appliquer une limitation du débit, des quotas de requêtes et une régulation comportementale afin de perturber les activités d’énumération et d’identification automatisées.
- Surveiller les journaux et la télémétrie de l’infrastructure d’IA afin de détecter les schémas de requêtes anormaux, les sondages entre modèles et les connexions sortantes suspectes.
- Examiner et tester les plans de réponse aux incidents et la couverture de détection afin de garantir la préparation aux campagnes d’exploitation et de reconnaissance propres à l’IA.
Même si aucun contrôle unique ne suffit à lui seul, une combinaison de restrictions réseau, de contrôles d’accès et de surveillance peut limiter l’ampleur d’une compromission.
Les systèmes d’IA sont désormais des cibles de grande valeur
Ces campagnes reflètent une évolution plus large des cibles privilégiées par les attaquants : les infrastructures d’IA sont de plus en plus considérées comme des cibles de grande valeur plutôt que comme une technologie expérimentale.
Le volume et la régularité de l’activité — des dizaines de milliers de requêtes couvrant des dizaines de modèles — suggèrent des opérations délibérées et bien dotées en ressources, plutôt qu’une analyse opportuniste.
Cartographier des environnements d’IA à ce niveau exige du temps et de la coordination, et constitue généralement un préalable à l’identification de faiblesses susceptibles d’être exploitées ultérieurement.
Les services d’IA étant de plus en plus intégrés aux processus de production, ils attirent le même niveau d’attention que celui historiquement accordé aux infrastructures applicatives et cloud critiques.
adopter des approches zero-trust pour réduire l’accès implicite et limiter l’impact d’une compromission dans les environnements d’IA.

