Opérations cybernétiques

Opérations cybernétiques assistées par l'IA : l'échelle change, les bases restent presque les mêmes

Définition

Ce sujet couvre les acteurs qui intègrent l'IA dans les flux de travail des opérations cybernétiques pour accélérer la reconnaissance, écrire des outils, traiter des données volées ou maintenir un accès. Le préjudice cible les systèmes, comptes et données des organisations, et peut en fin de compte toucher les particuliers.

Le rapport divise les gains de capacité en vitesse, échelle et profondeur, et examine le passage d'« assistant » à « orchestration de flux de travail ». De nombreuses techniques de base restent les identifiants volés, les systèmes non corrigés et l'ingénierie sociale.

À ne pas confondre avec

Pas que « l'IA ait inventé des attaques entièrement nouvelles ». Le rapport montre à plusieurs reprises que les points d'entrée restent d'anciennes techniques ; l'IA réduit principalement les coûts d'exécution.

Pas que « les laboratoires de modèles aient nécessairement été violés ». GTG-50020 est clair : aucun modèle non publié n'a été obtenu et les systèmes d'Anthropic n'ont pas été compromis.

Pas un endroit pour trouver des tutoriels d'attaque. Nous expliquons seulement les types de risque et les limites des preuves.

Diagramme montrant l'évolution du rôle de l'IA, d'assistant à orchestrateur, dans les opérations cybernétiques, sans étapes d'attaque.
Figure originale du rapport : aperçu des capacités et des rôles au début du chapitre sur les opérations cybernétiques.

Rôles de l’IA

Dans les cas de ce chapitre, l'IA apparaît dans des rôles tels que le développement logiciel, l'orchestration de flux de travail et l'analyse de données. Les êtres humains fixent toujours les objectifs, choisissent les cibles et décident de poursuivre ou non.

« Orchestration » signifie confier des tâches en plusieurs étapes à une boucle d'agents, et non que le système soit entièrement autonome sans être humain.

Cas associés

Opérations cyber

Cadres d'attaque autonomes et recherche de vulnérabilités : Cas GTG-10007

Selon un rapport d'Anthropic, un groupe d'opérateurs sinophones dont on estime qu'ils résident probablement à Changsha, dans le Hunan, en Chine, a utilisé Claude comme couche d'ingénierie et d'orchestration pour une campagne d'attaque coordonnée. Plusieurs flux de travail fonctionnaient en parallèle : intrusions dans des systèmes de production, reconnaissance de réseaux gouvernementaux étrangers, recherche continue de vulnérabilités et développement d'exploits contre des produits de sécurité de terminaux grand public, développement de logiciels malveillants et exploitation d'une plateforme de collecte de renseignements sans surveillance. Les cibles étaient environ 50 organisations. Les informations d'attribution telles que la localisation des opérateurs proviennent de l'évaluation du rapport ; leurs découvertes de vulnérabilités n'ont été validées que dans les environnements expérimentaux propres aux acteurs.

Opérations cyber

Cyberespionnage assisté par IA : l'affaire GTG-20006

Selon le rapport d'Anthropic de septembre 2026, GTG-20006 est un acteur de cyberespionnage qui utilise l'IA pour automatiser ses opérations et gagner en rapidité. Anthropic indique que son attribution est cohérente avec les informations publiques reliant l'acteur à Midnight Blizzard. L'acteur a utilisé une boîte à outils personnalisée comprenant deux types d'implants Windows, une suite d'exploitation mobile, un voleur d'identifiants ciblant les coffres-forts de mots de passe des navigateurs, une plateforme de phishing conçue pour usurper l'identité de cibles prioritaires telles que des organisations gouvernementales, et une console de gestion pour contrôler les comptes compromis. Le rapport a observé que GTG-20006 a automatisé la plupart de ses opérations — du développement, l'acquisition d'infrastructure, le phishing, la persistance de commande et contrôle, jusqu'à l'exfiltration de données — via des flux de travail personnalisés pilotés par l'IA.

Opérations de surveillance

Informations publiques utilisées pour le profilage d'identité : l'affaire GTG-30004

Selon le rapport, un acteur de menace lié à l'Iran a utilisé Claude pour construire un outil automatisé de profilage d'identité par renseignement de sources ouvertes, ciblant des individus gouvernementaux et non gouvernementaux israéliens et des organisations de la diaspora juive. L'acteur a également utilisé Claude pour modifier l'outil de vidage de credentials LSASS open source NanoDump et construire une chaîne d'obfuscation/compilation C++ personnalisée pour obfusquer des échantillons de logiciels malveillants et entraver l'analyse.

Opérations cyber

Reconnaissance militaire et systèmes de surveillance nationale : l'affaire GTG-30005

Selon le rapport, un acteur de menace lié à l'Iran a utilisé Claude pour collecter et analyser des données publiquement disponibles afin de développer des recommandations de ciblage contre les forces de la marine américaine dans la région. L'acteur a utilisé Claude pour rédiger des manuels de ciblage, identifiant et suivant les positions navales sur la base d'informations de sources ouvertes. Le même compte a également développé des logiciels d'entreprise pour les systèmes étatiques iraniens, notamment la conception d'une plateforme de surveillance nationale à grande échelle combinant la reconnaissance automatique des plaques d'immatriculation et l'interception d'identifiants d'appareils mobiles. Cette page ne publie aucune coordonnée de cible ni détail d'exploitation.

Opérations cyber

Développement d'outils de surveillance nationale : l'affaire GTG-30006

Selon le rapport, un acteur de menace iranien a utilisé 16 comptes gratuits Claude.ai répartis dans 16 organisations à opérateur unique pour développer des logiciels malveillants, des chaînes de livraison et des portails de phishing ciblant des utilisateurs iraniens nationaux. Les pages de livraison ont été conçues pour ne servir du contenu malveillant qu'aux visiteurs dont l'adresse IP est en Iran, avec des thèmes autour d'outils de contournement de la censure et de marques de presse en langue perse fabriquées. L'acteur a utilisé Claude pour développer l'implant modulaire Windows SECOMS64, comprenant un enregistreur de frappes, la capture d'écran, l'extraction d'identifiants Chrome, etc. Cette page ne publie aucun code de logiciel malveillant ni lien de phishing.

Opérations cyber

Vol de données opportuniste et rançon : affaire GTG-50014

Selon le rapport d'Anthropic, plusieurs clusters d'intrusion opportunistes soupçonnés d'être liés au groupe ShinyHunters ont utilisé l'IA pour améliorer leurs activités criminelles. Ces acteurs ont largement scanné des systèmes exposés à Internet non corrigés, fouillé des conteneurs publics, des dépôts de code, des applications mobiles et plus encore à la recherche d'identifiants, de jetons et de clés API, puis se sont directement dirigés vers les bases de données pour voler les données des clients après avoir obtenu l'accès, et ont extorqué les victimes en menaçant de publier ou de vendre les données. Le rapport indique que les agents IA ont effectué l'essentiel du travail, un cas passant d'un jeton volé au contrôle total de l'environnement cloud d'une victime en environ 3 heures. Le rapport précise également clairement : les propres systèmes d'Anthropic n'ont pas été compromis par cet acteur.

Opérations cyber

Des intrusions dans les systèmes hôteliers aux attaques de la chaîne d'approvisionnement IA : affaire GTG-50020

Selon le rapport d'Anthropic, GTG-50020 est un acteur russophone motivé par le profit qui ciblait historiquement les plates-formes de réservation hôtelière et les fintech. Dans une intrusion, il a exfiltré environ 26 Go de données d'une victime et a tenté d'obtenir 1,5 à 2,5 millions de dollars par rançon (ou en vendant les données sur des forums du dark web). Il a ensuite transposé les mêmes techniques vers l'industrie de l'IA : en injectant des instructions malveillantes dans le bac à sable d'évaluation automatisée d'un fournisseur d'IA, il a fait remettre au bac à sable les identifiants qu'il détenait — y compris les clés API IA de production de plusieurs fournisseurs détenues par ce fournisseur. Le rapport précise clairement : l'acteur n'a jamais obtenu l'accès aux modèles Claude non publiés, et les propres systèmes d'Anthropic n'ont pas été compromis.

Opérations cyber

Faux services de revente d'IA et vol d'identifiants : affaire GTG-50021

Selon le rapport d'Anthropic, la chaîne d'approvisionnement de l'IA est devenue une cible, un butin et une source de puissance de calcul pour les attaques des acteurs malveillants. L'accès à l'IA sous forme de clés API volées, de jetons de session et d'appareils est de plus en plus l'objectif unique de plusieurs groupes criminels. GTG-50021 est un faux service de revente d'IA exploité par un acteur russophone et ukrainophone. Les clients pensaient acheter un accès Claude à prix réduit, mais leur trafic était redirigé silencieusement vers d'autres modèles ; l'outil du revendeur installait également un collecteur d'identifiants sur l'appareil, revendant les identifiants de compte à d'autres réseaux de proxies.

Opérations cyber

Vol de données ciblant des organisations politiques européennes : affaire GTG-50029

Selon le rapport d'Anthropic, au printemps 2026, un acteur francophone a utilisé Claude pour cibler des partis politiques, des médias, des think tanks européens et les services logiciels qu'ils utilisent. Le rapport a suivi 42 entités cibles, dont au moins 14 ont été accédées en interne, avec un vol estimé de 12 à 26 Go de données. C'est un exemple d'une personne utilisant l'IA pour faire évoluer les capacités d'intrusion et de corrélation de données ; cette page ne fournit aucune donnée d'identification personnelle.

Limites de la réponse

Le rapport est constitué des divulgations sélectionnées d'une seule plateforme et ne peut pas être utilisé pour classer les pays ou les secteurs par risque.

Les indicateurs de compromission et les étapes d'exploitation spécifiques ne sont pas reproduits ici.

Guides associés

FAQ

L'IA permet-elle aux gens ordinaires de devenir des hackers d'élite ?

Le rapport montre que des acteurs disposant de moins de ressources peuvent construire des outils plus complexes et traiter des données à plus grande échelle, mais les points d'entrée dépendent toujours d'interfaces exposées, de clés volées et de systèmes non corrigés. L'écart de capacité se réduit, il ne disparaît pas.

Quel est le danger des faux services « Claude à prix réduit » ?

Les services de revendeurs décrits dans le rapport redirigent le trafic silencieusement et collectent l'état de connexion sur les appareils. Le risque est que les identifiants soient revendus, pas seulement « utiliser un modèle différent ». Voir le cas du faux revendeur.