Cybersécurité : l'ère des attaques autonomes a commencé

FLARE

L'IA ne sert plus seulement à rédiger des emails de phishing plus convaincants ou à accélérer la recherche de vulnérabilités. Des agents sont désormais capables d'enchaîner des attaques.

L’intelligence artificielle ne sert plus seulement à rédiger des emails de phishing plus convaincants ou à accélérer la recherche de vulnérabilités. Des agents sont désormais capables d’enchaîner des actions offensives avec une autonomie croissante. Avec la progression rapide des modèles d’IA et la démocratisation des modèles à poids ouverts, ces capacités pourraient bientôt devenir accessibles à un nombre beaucoup plus important de cybercriminels. Pour les entreprises, l’enjeu est désormais de se préparer à des attaques capables d’opérer à la vitesse des machines.

Pendant des années, l’automatisation des cyberattaques a essentiellement concerné des tâches simples : scanner Internet à la recherche de systèmes vulnérables, tester des identifiants compromis ou diffuser massivement des campagnes de phishing. Les opérations les plus complexes restaient largement dépendantes de l’intervention humaine. Cette frontière commence aujourd’hui à s’effacer.

Les progrès récents de l’IA montrent que des agents peuvent mener des tâches informatiques de plus en plus longues et complexes avec une intervention humaine limitée. Un agent peut recevoir un objectif, effectuer une reconnaissance, tester différentes méthodes d’accès, analyser ses échecs, adapter son approche et poursuivre son activité.

Cette évolution pourrait profondément modifier l’économie de la cybercriminalité. Là où un attaquant humain dispose d’un temps limité, une IA peut multiplier les tentatives, travailler en parallèle sur de nombreuses cibles et poursuivre son activité sans interruption. La menace réside donc autant dans l’augmentation du volume et de la vitesse des attaques que dans leur sophistication.

Vers une démocratisation des capacités offensives

Cette évolution pourrait encore s’accélérer avec les modèles à poids ouverts. Téléchargeables et exécutables localement, ils permettent à leurs utilisateurs de s’affranchir des mécanismes de contrôle mis en place par les fournisseurs de plateformes d’IA commerciales.

À mesure que leurs performances progressent, des groupes cybercriminels pourraient ainsi accéder à des capacités jusqu’ici réservées à des acteurs disposant de ressources techniques importantes. Des agents spécialisés pourraient effectuer pendant des heures des opérations de reconnaissance, de recherche de vulnérabilités et d’exploitation sans intervention humaine permanente. Mais le danger ne réside pas uniquement dans la découverte de nouvelles vulnérabilités. Les attaquants disposent déjà d’un immense réservoir de données exploitables : identifiants compromis, cookies de session, accès VPN, systèmes exposés sur Internet ou configurations insuffisamment sécurisées. Ces informations circulent déjà massivement dans les écosystèmes cybercriminels.

Le principal frein à leur exploitation à grande échelle reste aujourd’hui le temps nécessaire pour identifier les accès intéressants, tester leur validité, comprendre l’environnement compromis et déterminer comment les exploiter.

L’IA autonome pourrait précisément supprimer ce goulot d’étranglement. Des agents pourraient tester continuellement des identifiants volés, cartographier les systèmes accessibles, rechercher des possibilités d’élévation de privilèges et identifier les victimes présentant le potentiel de monétisation le plus élevé. L’intervention humaine pourrait alors se concentrer uniquement sur les opérations les plus rentables.

La défense doit, elle aussi, passer à la vitesse supérieure

Les entreprises doivent avant tout réduire le nombre d’opportunités offertes aux attaquants. Cela suppose de mieux connaître leur surface d’exposition externe, d’identifier rapidement les identifiants et les sessions compromis, de surveiller les données circulant dans les écosystèmes cybercriminels et, surtout, de réduire le délai entre l’apparition d’une exposition et sa remédiation. Dans un environnement où l’attaquant automatise la reconnaissance et l’exploitation, la vitesse de détection devient aussi importante que la capacité de protection. Les équipes de cybersécurité devront, elles aussi, automatiser davantage leurs processus, car une défense qui s’appuie sur des investigations manuelles risque de ne plus pouvoir suivre le rythme d’agents capables de rechercher simultanément des milliers de chemins d’attaque.

Nous sommes encore au début de cette transformation, mais les barrières diminuent rapidement. Les modèles deviennent plus performants, leur coût baisse et leur accessibilité augmente.

L’enjeu n’est donc plus d’attendre l’apparition d’attaques entièrement autonomes pour réagir. Les entreprises doivent dès maintenant réduire leur surface d’exposition, raccourcir leurs délais de détection et de remédiation et automatiser davantage leur défense.