Google : les acteurs malveillants se tournent vers les cyberattaques par IA

Le rapport GTIG de Google pour le T2 2026 révèle que les acteurs hostiles déploient des agents IA autonomes et des techniques avancées, accélérant considérablement les cyberattaques.

MakoAuteur : דיגיטל
Source
Google : les acteurs malveillants se tournent vers les cyberattaques par IA
Photo : Mako / צילום: saeediex, shutterstock

Le groupe d'intelligence sur les menaces de Google (GTIG) a publié mardi son rapport sur les cybermenaces pour le deuxième trimestre de 2026. Il révèle que les acteurs hostiles et les États sont passés d'un usage basique de l'IA générative au déploiement d'agents IA et de processus autonomes qui réduisent considérablement le temps de réaction des cyberdéfenseurs.

L'expansion des cyberattaques iraniennes et chinoises

Selon le rapport, le groupe de piratage iranien étatique CALANQUE ION, également connu sous le nom d'APT42, continue d'étendre son utilisation de grands modèles de langage, y compris Gemini. Parallèlement à la collecte de renseignements de sources ouvertes et à la traduction rapide de contenus pour des campagnes de phishing ciblées, les membres du groupe utilisent l'intelligence artificielle pour développer des infrastructures d'attaque tactiques et tenter de rétro-ingénierer des algorithmes de licence logicielle afin de contourner les systèmes de défense EDR.

Le rapport met également en lumière une campagne de cyberespionnage prolongée menée par le groupe chinois UNC6508 contre des institutions de recherche universitaires, médicales et militaires en Amérique du Nord. Le groupe se concentre sur le vol de recherches propriétaires en IA, s'introduisant dans les environnements cloud des victimes pour y installer des modèles locaux à poids ouverts.

Agents autonomes et techniques de contournement

Le rapport décrit en outre une transition vers des agents IA autonomes (Agentic AI), capables de prendre des décisions et de résoudre des pannes en temps réel. Au cours du deuxième trimestre 2026, Google a identifié un cas où un attaquant motivé par des intérêts financiers a utilisé un chatbot pour planifier, construire et exécuter une campagne de vol de mots de passe en moins de six heures après l'intrusion initiale.

« À ce stade, nous pouvons supposer que tous les acteurs hostiles utilisent l'IA dans une certaine mesure, et leurs activités se sont considérablement améliorées grâce à ces capacités », a déclaré John Hultquist, analyste principal chez Google Threat Intelligence Group.

Par ailleurs, le groupe financier UNC6780 (TeamPCP) a inséré dans des codes malveillants des invites textuelles extrêmes afin de déclencher les mécanismes de sécurité des scanners de code et d'échapper à la détection.

Dans la même rubrique