Google identifie un exploit Zero Day créé avec l'aide de l'IA

Google identifie un exploit Zero Day créé avec l'aide de l'IA
  • Google a repéré des signes typiques d’IA dans le code, notamment un CVSS « paniqué ».

  • Le logiciel concerné n'a pas été divulgué pour des raisons de sécurité, selon la société.

Google a affirmé avoir détecté le premier cas documenté d'un jour zéro (ou exploiter jour zéro) développé avec l’aide de l’intelligence artificielle, une découverte qui marque un tournant dans l’évolution des cybermenaces. L'affaire a été révélée le 11 mai 2026 par le Groupe de renseignement sur les menaces Google (GTIG), qui prétendait avoir intercepté une campagne massive avant qu'elle puisse être exécutée.

Selon Google, le exploiter autorisé contourner l'authentification à deux facteurs (2FA) dans un outil populaire source ouverte administration des systèmes via le Web. L’attaque nécessitait des informations d’identification préalablement valides, mais a réussi à contourner le contrôle de sécurité supplémentaire grâce à une faille logique dans le système d’authentification.

Une vulnérabilité zero-day (jour zéro) est un vecteur d'attaque inconnu du fournisseur du logiciel et, par conséquent, sans correctif disponible au moment de sa découverte ou de son utilisation par les attaquants. Ce type de panne est généralement particulièrement dangereux car peuvent compromettre les systèmes avant que les défenses officielles ne soient en place.

La société a expliqué que la vulnérabilité ne provenait pas de bugs traditionnelstels que la corruption de la mémoire ou les problèmes de nettoyage des entrées, mais à partir d'une hypothèse de confiance intégrée directement dans la logique du logiciel. Selon GTIG, les modèles de langage actuels commencent à montrer des capacités particulièrement utiles pour détecter ce type d'incohérences sémantiques, difficiles à trouver via fuzzeurs ou des outils d'analyse statique classiques.

De même, Google a déclaré qu'il était « très confiant » qu'un AI a participé à la fois à la découverte de la vulnérabilité et au développement du exploiter. Parmi les indices trouvés dans le code, des commentaires trop explicatifs ont été détectés, une structure Python décrite comme «manuel» et même un score CVSS inventé, une caractéristique que l'entreprise associe aux soi-disant « hallucinations » des modèles génératifs.

Bien que la société ait précisé qu'elle ne pensait pas que Gemini avait été utilisé dans cette affaire, elle a soutenu que les attaquants Ils se sont tournés vers un modèle linguistique accessible au public. GTIG n'a pas révélé le nom du logiciel concerné ou du groupe criminel impliqué, invoquant des raisons de sécurité.

Les groupes criminels perfectionnent l’IA pour le piratage

Le rapport souligne également une tendance générale : différents acteurs, y compris des groupes criminels et d'autres liés à la Chine et à la Corée du Nord, utilisent de plus en plus l'intelligence artificielle dans des tâches telles que la recherche de vulnérabilités, l'automatisation de processus offensifs et le développement d'outils malveillants. Selon Google, cette adoption progressive pointe vers des systèmes capables d'analyser les environnements, de générer des instructions et d'adapter leur comportement lors de l'exécution d'attaques, avec différents niveaux d'autonomie.

Dans ce contexte, le rapport inclut le cas de PROMPTSPY, un type de malware porte arrière pour Android analysé par l'entreprise comme exemple de cette évolution. Ce malware intègre une API IA pour interpréter l'interface de l'appareil compromis et exécuter des actions automatisées sur le système infecté. Selon Google, cette intégration nous permet d'étendre le degré d'autonomie opérationnelle du malware une fois déployé. La société a également indiqué que L'infrastructure associée à cette campagne a été désactivée et qu'aucune application liée n'a été détectée sur Google Play.

Image d'une invite utilisée par le malware PROMPTSPY.
Image d'une instruction prédéfinie intégrée au code qui utilise PROMPTSPY. Source : cloud.google.com

L'affaire a également déclenché un débat au sein de l'industrie sur le niveau réel d'autonomie obtenus grâce à ces outils. Bien que Google affirme qu'un modèle d'IA a participé à la découverte et au développement du exploiterl'entreprise a évité de déclarer que le processus avait été complètement automatisé.

John Hultquist, analyste en chef chez GTIG, a déclaré que cette affaire représente probablement « la pointe de l'iceberg » de la façon dont les acteurs criminels et les groupes soutenus par l'État conduisent l'utilisation offensive de l'intelligence artificielle.

Le rapport reflète un changement dans le rôle de l’intelligence artificielle dans la cybersécurité offensive. Jusqu’à présent, une grande partie de l’utilisation malveillante de l’IA s’est concentrée sur le phishing, l’automatisation et la génération de contenu trompeur. Cependant, Google maintient que les modèles de langage commencent déjà à être intégrés à des étapes plus complexes du cycle d'attaque, telles que l'identification de failles logiques et le développement accéléré de exploitsun scénario qui pourrait redéfinir la vitesse et l’ampleur des futures campagnes de cyberattaques.

Voir l’article original en espagnol

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !