LE’intelligence artificielle cela ne change pas seulement la façon dont les textes sont rédigés ou les programmes développés, mais cela peut également accélérer la préparation des outils utilisés dans cyberattaques. Certains pirates ont déjà commencé à utiliser davantage d’agents basés sur cette technologie dans le monde réel. « chaînes de montage » numériques.dans lequel différentes activités sont réparties et réalisées en parallèle.
De tels systèmes peuvent réduire les phases de développement et de tests qui auraient auparavant pris des semaines à quelques jours et de nombreuses tentatives manuelles, sans éliminer le contrôle humain.
Les agents d’IA ont accéléré le développement d’outils d’attaque
Ce changement est concrètement démontré par un cas identifié dans mai 2026 au sein du réseau compromis d’une organisation. Les analystes ont découvert un appareil non autorisé hébergeant une plateforme destinée à la création et au test de programmes destinés à être utilisés dans les phases post-intrusion. L’épisode est décrit dansRapport Sophos sur la sécurité de l’IA 2026 et concerne un sujet identifié par le sigle STAC6994.
Pour vérifier son efficacité, l’infrastructure comprenait plusieurs machines virtuelles, c’est-à-dire des ordinateurs simulés à l’aide de logiciels. Certains en avaient installé des différents Systèmes EDRdes outils qui surveillent les appareils pour détecter les comportements suspects. Les résultats ont ensuite été comparés à ceux obtenus en milieu non protégé, utilisés comme référence. De cette manière, il a été possible de comprendre quels exécutables étaient bloqués, de les modifier et de les tester à nouveau avant une éventuelle utilisation.
Le système comprenait environ 12 agents IAqu’ils ont contribué à produire presque 80 modules et pour expérimenter davantage 70 techniques d’évasionc’est-à-dire des méthodes conçues pour empêcher la détection du code par un logiciel de sécurité. Chacun avait une tâche spécifique : l’un coordonnait les principales activités et définissait les règles, tandis que les autres étaient chargés, entre autres, de préparer les environnements virtuels, de documenter les résultats, de soumettre les modules à des contrôles et d’analyser les erreurs.
Ce que l’intelligence artificielle a réellement fait
Le processus a été divisé en plusieurs phases. Les agents ont consulté des articles techniques, extrait les procédures offensives décrites, identifié les ressources nécessaires à leur reproduction et mis en place le laboratoire. Après chaque exécution, ils ont examiné ce qui fonctionnait et ce qui avait été détecté, puis ont modifié le code ou la configuration pour lancer une nouvelle tentative.
Au centre de l’architecture se trouvait un générateur modulaire écrit en Python. Le programme a appliqué différents niveaux de cryptage et des mesures destinées à empêcher leur reconnaissance par les charges utiles, c’est-à-dire les composants destinés à réaliser les actions malveillantes. Il a ensuite produit des exécutables personnalisés dans les langages Rust and Go. Le résultat n’a pas été un seul malware, mais un ensemble de pièces qui peuvent être combinées et modifiées rapidement.
Le principal avantage provenait de la possibilité de effectuer de nombreuses tentatives en parallèle. Un programmeur devrait examiner les sources techniques, configurer le laboratoire, compiler le logiciel, démarrer chaque test, examiner le résultat et corriger manuellement les erreurs. Au lieu de cela, les agents pourraient répartir les tâches entre eux et répéter le cycle plusieurs fois dans le même laps de temps.
Les 12 modèles n’ont pas agi seuls et n’ont pas été intégrés au malware
Le niveau d’automatisation ne doit pas être confondu avec une attaque totalement autonome. D’après les données collectées, il apparaît que le processus utilisé pour contourner les EDR impliquait toujours contrôles et corrections par les opérateurs. L’IA gérait une partie du flux de travail et accélérait la vérification, mais n’était pas intégrée aux programmes distribués aux victimes.
Même les résultats déclarés par les agents eux-mêmes doivent être lus avec prudence. La documentation produite lors des tests fait état d’un succès quasi universel contre les systèmes de protection, mais les analystes ont précisé que les preuves disponibles ne confirmaient pas pleinement cette conclusion. Le fait le plus significatif n’est donc pas l’existence d’un logiciel capable de vaincre n’importe quelle défense, mais plutôt la rapidité avec laquelle de nombreuses variations pourraient être créées et évaluées.
Par ailleurs, les outils développés ils ne se limitaient pas à une seule expérience. L’opérateur lié au STAC6994 a ensuite été associé à la distribution de ransomwares et au vol de données, indiquant l’utilisation du système dans des opérations concrètes.
Pourquoi l’IA peut rendre les cyberattaques plus difficiles à arrêter
La nouveauté ne consiste pas nécessairement dans l’apparition de techniques jamais vues auparavant. Surtout, l’IA peut multiplier le nombre de tests et raccourcir le temps nécessaire adapter le logiciel aux défenses rencontrées. Lorsqu’une variante est détectée, vous pouvez analyser la raison du blocage, la modifier et répéter rapidement le cycle.
Le même principe peut être appliqué à d’autres activités criminelles. Les systèmes génératifs permettent, par exemple, de préparer des messages de phishing plus convaincants dans différentes langues, ou de créer des images, des profils et des voix synthétiques pour la fraude par ingénierie sociale. Le rapport met également en avant la vente clandestine de clés d’accès aux services d’IA et la diffusion de faux programmes imitant des outils légitimes pour installer des logiciels malveillants.
Les attaques orchestrées presque entièrement par l’intelligence artificielle ils restent cependant rares et ils ne représentent pas encore le scénario dominant. L’accès initial à un réseau, les déplacements entre les systèmes et le vol d’informations peuvent également laisser des traces que les solutions de sécurité peuvent détecter.