Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

securitybrief+1smbtech+1securitybrief+1Les groupes de cyberespionnage d'État affiliés à la Chine, à la Russie, à la Corée du Nord et à l'Iran ne cantonnent plus l'intelligence artificielle générative à la marge de leurs opérations. Ils l'ont désormais intégrée au cœur de leurs processus de détection de vulnérabilités, de création de logiciels malveillants et de navigation au sein de réseaux compromis, selon un rapport publié mardi par TrendAI, la division cybersécurité pour entreprises de Trend Micro .
Intitulé H1 2026 APT Activity Roundup, ce rapport couvrant les activités observées entre janvier et juin montre que les cyberattaquants utilisant des menaces persistantes avancées (APT) ont recouru à l'IA dans davantage de phases du cycle de vie des intrusions que lors de n'importe quel semestre précédent analysé par la société.securitybrief+2
Parmi les conclusions les plus marquantes du rapport, les cyberattaquants affiliés à la Chine ont utilisé l'IA générative pour perfectionner leurs logiciels malveillants via ce que TrendAI nomme le « vibe coding » : la création et l'amélioration de code par le biais de requêtes conversationnelles plutôt que par des méthodes de développement traditionnelles. Dans au moins un cas documenté, un agent IA a mené de manière autonome des phases de reconnaissance et de déplacement latéral au sein d'un réseau ciblé, sans aucune instruction humaine directe.smbtech+1
« L'intelligence artificielle a cessé d'être un outil secondaire pour les attaquants : elle est devenue un coéquipier à part entière au sein de l'opération », a déclaré Robert McArdle, directeur de la recherche sur la cybercriminalité chez TrendAI, dans le communiqué de presse de l'entreprise. « Les équipes de défense doivent désormais partir du principe que l'adversaire de l'autre côté d'une intrusion n'est peut-être pas une personne tapant des commandes, mais un système exécutant un plan. »newsroom.trendmicro
Le groupe lié à la Russie Pawn Storm a démarré l'année en exploitant une vulnérabilité zéro-day dans Office, maintenant une pression constante tout au long de la période sur l'Ukraine ainsi que sur des organisations liées au gouvernement, à la défense et à l'aide humanitaire en temps de guerre. Les cyberattaquants nord-coréens ont quant à eux intégré des outils d'IA commerciaux à leurs campagnes et ont empoisonné un paquet logiciel très utilisé lors d'une attaque de la chaîne d'approvisionnement visant des développeurs en aval.securitybrief+1
Le groupe lié à l'Iran Earth Vetala a balayé le réseau à la recherche d'une vulnérabilité Ivanti nouvellement révélée seulement quelques jours après sa publication. D'autres acteurs iraniens se sont attaqués à des technologies opérationnelles exposées sur Internet, modifiant le fonctionnement de jauges de réservoirs de carburant sur des sites aux États-Unis : un rappel que les groupes soutenus par des États restent prêts à interférer avec des systèmes ayant des répercussions concrètes sur la sécurité physique.smbtech+1
Le rapport souligne également l'utilisation croissante de plateformes cloud de confiance, de tunnels pour développeurs, de blockchains et de sites de partage de texte pour masquer les infrastructures de commandement et de contrôle, ce qui complique la détection au niveau du réseau. Une technique de surveillance appelée ADINT, qui collecte des données de localisation et d'appareils à partir des enchères publicitaires en ligne sans déployer de logiciel malveillant, ajoute une menace supplémentaire.securitybrief+1
Alors que la prolifération des logiciels malveillants à la demande et le partage d'outils floutent la frontière entre cybercriminalité et opérations étatiques, ces constatations interviennent au moment où plusieurs gouvernements, notamment en Australie et en Nouvelle-Zélande, multiplient les avertissements face aux tentatives d'intrusion visant leurs infrastructures critiques. Le raccourcissement des délais entre la divulgation d'une vulnérabilité et son exploitation signifie que les organisations appuyées sur des cycles habituels de mise à jour s'exposent à des risques avant même la mise en place des correctifs.securitybrief+1