
Les outils basés sur l’intelligence artificielle sont désormais intégrés aux cyberattaques réelles, depuis la reconnaissance initiale jusqu’à la génération de codes malveillants. C’est ce qu’indique le rapport F6, couvrant 2025 et le premier semestre 2026.
L'IA dans les attaques
Selon les analystes, au cours de la dernière année et demie, au moins 18 APTE-des groupes ont mené des attaques en utilisant l'IA. F6 a décrit plusieurs cas documentés d’utilisation de l’intelligence artificielle dans des attaques réelles.
Le groupe GTG-1002 a utilisé des modèles linguistiques pour générer des e-mails de phishing : les textes ont été adaptés à la victime spécifique et ont contourné les filtres anti-spam standards. Le cluster TAT26-12 a utilisé l'IA pour automatiser l'intelligence : collecte de données sur les employés, les infrastructures et les vulnérabilités organisationnelles.
Nous avons souligné séparément l'outil PromptSpy – un logiciel spécialisé pour les attaques contre les systèmes d'entreprise construit sur la base LLM. Sa tâche est d'extraire les invites du système et de manipuler le comportement des modèles.
Un autre outil, LAMEHUG, a été utilisé pour générer du code malveillant avec une intervention humaine minimale.
Discussions sur les forums
Les chercheurs ont remarqué que les pirates informatiques commençaient à discuter plus souvent de divers modèles d'IA sur des forums thématiques.
Bien que ChatGPT d'OpenAI se soit révélé être la solution la plus populaire parmi les pirates informatiques débutants, Gemini de Google est plus souvent utilisé dans les attaques à part entière.

Les participants au forum discutent eux-mêmes des moyens de contourner les limites des modèles. Certains ont tenté de créer une application malveillante en utilisant l’IA publique.

Évolution des rançongiciels
Au cours de la période surveillée, plus de 50 nouveaux groupes sont apparus qui ont distribué des ransomwares, et plus de 9 300 incidents y sont liés.
Une tendance caractéristique est l’abandon du blocage des données comme principal outil de pression. Les attaquants s’appuient plutôt sur la menace de publier des informations volées. Cela réduit les exigences techniques d’attaque et rend la défense plus difficile.
En un an et demi, six grandes plateformes de trading parallèle pour le commerce de données ont été fermées. Cependant, cinq nouveaux sont apparus à leur place.
Dans les magasins de cartes existants, plus de 16,5 millions de cartes de paiement compromises mises en vente ont été enregistrées.
Rappelons qu'en août, OpenAI a ralenti le développement de systèmes d'IA avancés après l'incident de Hugging Face et l'évaluation préliminaire d'Astra.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE