Les hackers d'État chinois amplifient leurs attaques avec DeepSeek

Des groupes de hackers sponsorisés par l'État chinois ont doublé leur volume d'attaques en déléguant le travail de reconnaissance et le développement de logiciels malveillants à DeepSeek, selon de nouvelles recherches de la firme taïwanaise de renseignement sur les menaces TeamT5. Cette découverte est notable non pas parce qu'un nouvel outil sophistiqué est apparu, mais parce que c'est l'inverse qui est vrai : les hackers accomplissent davantage avec un modèle d'IA bon marché et faiblement restreint plutôt qu'avec un modèle de pointe.

Les recherches de TeamT5 décrivent un schéma dans lequel des groupes liés à l'État délèguent les parties répétitives et chronophages d'une attaque — cartographier le réseau d'une cible, rédiger du code d'exploitation et écrire des variantes de logiciels malveillants — à DeepSeek plutôt que de traiter ce travail manuellement. Étant donné que DeepSeek impose des restrictions de sécurité minimales et qu'il est peu coûteux à exécuter à grande échelle, les équipes de hackers peuvent générer de grands volumes de reconnaissance et de code malveillant sans les frictions que les modèles d'IA commerciaux plus fortement gardés introduisent généralement. Le résultat, selon TeamT5, est que ces groupes mènent désormais plus de deux fois plus d'attaques qu'avant de commencer à utiliser l'outil de cette manière.

Pourquoi des garde-fous faibles comptent plus que la puissance brute

L'hypothèse conventionnelle dans les cercles de cybersécurité a été que les modèles d'IA plus capables représentent la plus grande menace, puisqu'ils peuvent raisonner à travers des chaînes d'attaque complexes et produire des résultats plus convaincants. Les conclusions de TeamT5 renversent cette attente. Ce qui importe le plus aux attaquants menant des opérations à grande échelle n'est pas nécessairement le modèle le plus intelligent, c'est celui qui fera ce qui est demandé sans opposer de résistance et qui ne ruinera pas l'opération à grande échelle. DeepSeek répond à ces deux critères : il est relativement compétent, il est bon marché à interroger de manière répétée, et il n'applique pas le même niveau de filtrage de contenu que celui que les laboratoires d'IA occidentaux ont intégré à leurs produits commerciaux.

Ce n'est pas la première fois que des chercheurs documentent des acteurs chinois liés à l'État s'appuyant sur des outils d'IA pour accélérer leurs opérations. Des reportages antérieurs sur les hackers chinois utilisant l'IA open-source dans une attaque contre Taïwan décrivaient ce que les chercheurs appelaient une cyberattaque entièrement autonome, de bout en bout, pilotée par l'IA, visant le gouvernement taïwanais. Le nouveau rapport de TeamT5 suggère que ce schéma n'est pas un incident isolé mais fait partie d'un changement plus large vers des opérations assistées par l'IA devenant une pratique courante pour ces groupes, DeepSeek servant de plus en plus de cheval de trait en coulisses.

Les enjeux de confidentialité pour les utilisateurs quotidiens et les organisations

Doubler le volume d'attaques ne signifie pas nécessairement doubler la sophistication, mais cela signifie que davantage de cibles sont touchées, que davantage de reconnaissance est effectuée sur plus de réseaux, et que davantage de variantes de logiciels malveillants personnalisées sont produites pour contourner les défenses. Pour les organisations, cela se traduit par une probabilité de base plus élevée d'être scannées, sondées ou ciblées, même si elles ne sont pas une cible qui fait les gros titres. Pour les individus, la préoccupation est moins directe mais bien réelle : les groupes liés à l'État qui utilisent l'IA pour étendre la reconnaissance ne ciblent souvent pas uniquement les réseaux gouvernementaux. Les journalistes, les militants et les chercheurs ont historiquement été des cibles de l'espionnage numérique chinois lié à l'État, comme documenté dans le reportage sur une campagne d'espionnage soutenue par la Chine visant des journalistes et des militants. Les outils qui rendent la reconnaissance et la création de logiciels malveillants moins chères et plus rapides abaissent la barrière pour étendre ce type de ciblage à un plus large éventail de personnes.

L'utilisation d'un modèle d'IA destiné aux consommateurs comme DeepSeek soulève également une question distincte de confidentialité : quelle quantité de données transite par ces systèmes, et qui pourrait être en mesure d'accéder aux journaux de requêtes ou aux modèles d'utilisation. Bien que les recherches de TeamT5 se concentrent sur la manière dont les hackers utilisent l'outil de manière offensive, l'implication plus large est que les plateformes d'IA avec des contrôles de sécurité laxistes s'intègrent de plus en plus dans les flux de travail des acteurs de la menace, et c'est une tendance que les équipes de sécurité devront suivre de près à l'avenir.

Ce que cela signifie pour vous

La plupart des lecteurs ne seront pas des cibles directes des groupes de hackers sponsorisés par l'État chinois, mais la tendance plus large compte quand même. Les attaques assistées par l'IA ont tendance à augmenter le volume pur de tentatives de hameçonnage, d'activités de scan et de variantes de logiciels malveillants circulant en ligne, ce qui augmente les chances que l'hygiène de sécurité de base soit testée plus souvent. Les journalistes, les militants, les chercheurs et toute personne travaillant sur des sujets liés à la Chine devraient être particulièrement vigilants, compte tenu de l'historique documenté de campagnes d'espionnage ciblées contre ces groupes.

Les mesures pratiques restent les mêmes, quelle que soit la manière dont les attaques sont générées : maintenir les logiciels et les systèmes d'exploitation à jour, utiliser des mots de passe forts et uniques avec un gestionnaire de mots de passe, activer l'authentification multifacteur chaque fois que possible, et se méfier des messages ou pièces jointes non sollicités, même ceux qui semblent inhabituellement soignés. Les outils d'IA peuvent rendre les logiciels malveillants et les contenus de hameçonnage plus convaincants et plus abondants, mais ils ne changent pas les fondamentaux de ce qui maintient la sécurité des comptes et des appareils.

Alors que les modèles d'IA avec des contrôles de sécurité faibles continuent de réduire le coût de la conduite d'opérations cybernétiques à grande échelle, attendez-vous à ce que davantage de firmes de renseignement sur les menaces rapportent des conclusions similaires. Rester informé sur la manière dont ces outils sont utilisés, et maintenir des pratiques de sécurité cohérentes, reste la défense la plus fiable disponible pour les individus et les organisations.