Les attaques assistées par IA ont augmenté de 89 % l’année dernière, selon CrowdStrike

Le tout nouveau rapport 2026 Threat Hunting Report de CrowdStrike donne un chiffre concret à ce dont les chercheurs en sécurité alertent depuis des mois : l’IA n’est plus seulement un outil défensif. Elle est devenue une arme primaire pour les attaquants et, de plus en plus, une cible à part entière. D’après le rapport, l’activité adverse assistée par machine a grimpé de 89 pour cent au cours de l’année 2025, un bond qui reflète la vitesse à laquelle les attaquants ont adopté des outils génératifs et automatisés pour accélérer chaque étape d’une intrusion, de la reconnaissance à l’exploitation.

Le cadrage du rapport, selon lequel l’infrastructure d’IA sert désormais à la fois d’outil d’attaque et de surface de contrôle à haute valeur, saisit un basculement dont l’importance dépasse largement les équipes de sécurité d’entreprise. Lorsque les attaquants peuvent utiliser l’IA pour trouver des vulnérabilités et les armer plus rapidement, le temps de réponse dont disposent les défenseurs ne cesse de se réduire, ce qui a des conséquences directes pour toute personne gérant un réseau domestique, un routeur de bureau ou un ordinateur portable non mis à jour.

Pourquoi la fenêtre de 48 heures pour les correctifs est importante pour les utilisateurs quotidiens

L’une des conclusions les plus lourdes de conséquences de la recherche de CrowdStrike est la compression des fenêtres de correction. Historiquement, les organisations comme les particuliers disposaient de jours ou de semaines pour appliquer une mise à jour de sécurité avant que les attaquants ne commencent à exploiter à grande échelle une faille divulguée. Ce coussin est en train de disparaître. Avec des outils assistés par IA qui aident les adversaires à rétro-concevoir les correctifs et à construire des exploits fonctionnels presque aussitôt qu’une vulnérabilité est divulguée, la fenêtre effective pour appliquer un correctif avant le début de l’exploitation de masse est tombée à environ 48 heures dans de nombreux cas.

Ce calendrier compressé frappe particulièrement durement le matériel grand public. Les routeurs domestiques, les concentrateurs domotiques intelligents et les équipements réseau de petits bureaux figurent souvent parmi les derniers appareils à recevoir des correctifs, quand ils en reçoivent. Beaucoup fonctionnent avec des micrologiciels dont les mises à jour sont peu fréquentes, et nombre d’utilisateurs ne vérifient jamais les mises à jour, sauf s’ils y sont invités. Lorsqu’une vulnérabilité affectant un micrologiciel de routeur largement diffusé devient publique, une augmentation de 89 pour cent de l’activité d’attaque assistée par machine signifie que la courbe d’exploitation est plus raide et plus rapide qu’auparavant. Un appareil qui bénéficiait autrefois d’une semaine de sécurité relative après une divulgation pourrait désormais ne plus avoir que deux jours.

C’est aussi là que le recours à une protection en profondeur devient plus concret que théorique. Un VPN ne corrigera pas un routeur vulnérable, mais pendant la fenêtre entre la divulgation et l’application du correctif, le chiffrement de votre trafic réduit la valeur de toute donnée qu’un attaquant parviendrait à intercepter s’il prenait pied sur le réseau. Cela ne remplace pas une mise à jour rapide du micrologiciel, mais constitue un élément raisonnable d’une stratégie de défense en profondeur en attendant le déploiement des correctifs.

L’IA, à la fois arme et cible

Ce qui distingue cette vague d’attaques, c’est le double rôle que joue désormais l’IA. D’un côté, les attaquants l’utilisent pour industrialiser des opérations qui nécessitaient auparavant des équipes importantes : contenu d’hameçonnage automatisé, analyse de vulnérabilités plus rapide et génération de code pour le développement d’exploits. De l’autre côté, les systèmes d’IA eux-mêmes — les modèles, les données d’entraînement et l’infrastructure qui les alimentent — sont devenus des cibles attrayantes. Compromettre un pipeline d’IA peut permettre à un attaquant de manipuler les sorties, d’empoisonner les données d’entraînement ou de détourner des ressources de calcul, tout cela sans jamais toucher un point de terminaison traditionnel.

Ce schéma fait écho à ce que les chercheurs ont déjà documenté sur le terrain. Des groupes de ransomware comme JadePuffer ont dépassé le stade de l’IA comme simple outil de productivité et ont commencé à développer des ransomwares spécifiquement conçus pour cibler les modèles d’IA eux-mêmes, traitant l’infrastructure d’apprentissage automatique comme un bien précieux et exploitable, et non comme un simple serveur supplémentaire sur le réseau. À mesure que les systèmes d’IA s’intègrent plus profondément dans les opérations commerciales et même dans les processus juridiques et de maintien de l’ordre, les questions sur l’intégrité et la transparence de leurs résultats deviennent de plus en plus difficiles à dissocier de la cybersécurité elle-même. Des avocats de la défense ont déjà commencé à contester la manière dont les preuves générées par l’IA sont produites et vérifiées devant les tribunaux, un signe précoce de la façon dont le rôle croissant de l’IA, à la fois comme outil et comme cible, se répercute dans des recoins inattendus de la responsabilité et de la supervision, comme en témoignent les efforts des avocats de la défense du Massachusetts pour examiner les systèmes de surveillance pilotés par l’IA.

Ce que cela signifie pour vous

Vous n’avez pas besoin de gérer une infrastructure d’entreprise pour être touché par ce changement. La poussée de 89 pour cent des attaques assistées par machine est en grande partie une question de vitesse, et la vitesse désavantage quiconque tarde à mettre à jour ses logiciels, réutilise ses mots de passe ou laisse les paramètres par défaut sur son matériel réseau. Si le micrologiciel de votre routeur n’a pas été touché depuis son installation, ou si votre ordinateur portable repousse depuis des semaines une notification de mise à jour Windows, vous êtes exactement le genre de cible facile dont profitent les attaquants lorsque le développement d’exploits s’accélère.

La réponse pratique n’est pas la panique, mais la routine. Une correction plus rapide de votre côté est la contrepartie directe d’une exploitation plus rapide du leur.

Mesures concrètes à prendre

  • Activez les mises à jour automatiques pour le micrologiciel de votre routeur, votre système d’exploitation et votre navigateur chaque fois que c’est possible, car une vérification manuelle est trop lente face à une fenêtre d’exploitation de 48 heures.
  • Redémarrez et vérifiez le panneau d’administration de votre routeur domestique une fois par mois pour les mises à jour du micrologiciel ; de nombreux appareils ne se mettent pas à jour automatiquement par défaut.
  • Utilisez un VPN sur les réseaux publics ou partagés comme couche de protection supplémentaire en attendant le déploiement des correctifs, et non comme un substitut à la mise à jour des logiciels.
  • Prêtez attention aux avis de sécurité des fournisseurs pour les appareils dont vous dépendez quotidiennement, et traitez toute notification de correctif critique avec urgence plutôt que de la remettre à plus tard.
  • Surveillez l’évolution des incidents de sécurité liés à l’IA, car les attaques ciblant l’infrastructure et les modèles d’IA deviendront probablement plus courantes à mesure que cette technologie se répandra dans davantage de produits grand public et d’entreprise.

Les conclusions de CrowdStrike rappellent que les outils utilisés par les attaquants évoluent rapidement, mais que les fondamentaux d’une bonne hygiène de sécurité n’ont pas changé. Se tenir à jour sur les mises à jour et superposer ses défenses reste le moyen le plus fiable de garder une longueur d’avance sur un paysage de menaces qui ne fait que s’accélérer.