Microsoft : les attaquants devancent les défenseurs sur l'IA
Selon Microsoft, les cyberattaquants tirent aujourd'hui davantage parti de l'intelligence artificielle que ceux qui les combattent. D'après l'entreprise, l'IA aide les acteurs malveillants à trouver des vulnérabilités plus vite, à concevoir des logiciels malveillants plus rapidement et à progresser dans les réseaux compromis à un rythme que les équipes de sécurité peinent à suivre.
Ces conclusions sont tirées du Digital Defense Report 2026 de Microsoft, le panorama annuel des menaces publié par l'entreprise. L'édition de cette année s'intéresse à la manière dont l'IA transforme à la fois l'attaque et la défense.
Microsoft estime que l'IA réduit le temps, les compétences et l'argent nécessaires pour découvrir et exploiter des failles. Attaquants comme défenseurs y gagnent en vitesse, en échelle et en autonomie. L'entreprise s'attend à ce que les défenseurs finissent par rattraper leur retard, mais elle affirme que les attaquants ont pour l'instant une longueur d'avance.
"Si l'équilibre entre attaquants et défenseurs sera probablement rétabli à terme, nous traversons à court terme une période où les attaquants accèdent les premiers aux avantages, et les défenseurs devront agir vigoureusement pour combler l'écart", a déclaré Microsoft.
La découverte va plus vite que les correctifs
C'est dans la recherche de vulnérabilités que l'écart est le plus marqué. La découverte assistée par l'IA met au jour des failles plus vite que les organisations ne peuvent les corriger, et Microsoft souligne que la correction est lente par nature.
"Cependant, la remédiation est intrinsèquement bien plus lente que la découverte, notamment parce que de nombreux systèmes ne disposent pas de tests unitaires et d'intégration solides et ne peuvent donc pas déployer rapidement des modifications de code", a averti l'entreprise.
Microsoft s'attend donc à une période de plusieurs années durant laquelle le nombre de vulnérabilités connues mais non corrigées augmentera fortement. "Des adversaires bien préparés et bien financés pourraient être en mesure de constituer des stocks importants de vulnérabilités zero-day découvertes par de tels moyens", indique le rapport.
La fenêtre pour appliquer les correctifs se réduit elle aussi. Selon Microsoft, le délai médian entre la découverte d'une vulnérabilité dans la nature et sa transformation en arme est désormais "bien inférieur à 24 heures".
Des jours aux minutes
La recherche de vulnérabilités n'est qu'une partie du tableau. Les attaquants utilisent aussi l'IA pour produire des logiciels malveillants sur mesure et pour accélérer ce qui se passe une fois qu'ils sont entrés. Des tâches comme l'exfiltration de données, la recherche de secrets ou les déplacements latéraux dans un réseau peuvent désormais prendre quelques minutes au lieu de plusieurs jours.
L'IA permet également aux attaquants d'automatiser des pans plus importants d'une chaîne d'attaque, avec une intervention humaine réduite. Des criminels moins expérimentés acquièrent des capacités qui exigeaient auparavant davantage de compétences, et des groupes criminels peuvent opérer d'une manière autrefois associée à des acteurs plus sophistiqués, comme les pirates soutenus par des États.
"Pour les acteurs sophistiqués, l'IA offre une vitesse, une échelle et une personnalisation sans précédent, réduisant la chaîne d'attaque de plusieurs jours à quelques secondes", a expliqué Microsoft.
"Pour les acteurs moins sophistiqués, le passage à l'échelle permis par l'IA rend accessible le type de persistance d'attaque qui était auparavant l'apanage des agences de renseignement, et la capacité à personnaliser les attaques, en particulier les attaques d'ingénierie sociale à des fins d'hameçonnage et de fraude, est susceptible d'augmenter leur taux de réussite."
Les pirates étatiques mettent l'IA au travail
Selon le rapport, des groupes étatiques utilisent déjà l'IA dans des opérations réelles pour la recherche, le développement de logiciels malveillants, l'ingénierie sociale et d'autres étapes d'une attaque.
Microsoft a observé :
- des acteurs chinois soutenus par l'État utilisant des outils d'IA pour rechercher des vulnérabilités et apprendre à les exploiter, tout en continuant à s'appuyer sur l'hameçonnage et les chevaux de Troie d'accès à distance
- des acteurs russes soutenus par l'État recourant au "vibe coding" et à des outils générés par l'IA pour accélérer et renforcer leurs attaques
- des informaticiens nord-coréens travaillant à distance utilisant l'IA pour construire des personnages, faire de l'ingénierie sociale et conserver leur accès aux organisations
- d'autres acteurs nord-coréens utilisant l'IA pour créer des logiciels malveillants et gérer leur infrastructure d'attaque
Certains de ces pirates ont aussi eu recours à des flux de travail agentiques et à du code généré par des LLM pour déployer leurs logiciels malveillants plus rapidement.
Cela concorde avec de précédentes informations sur l'activité nord-coréenne. En janvier, BleepingComputer rapportait que le groupe de pirates Konni utilisait des logiciels malveillants PowerShell générés par l'IA contre des développeurs et ingénieurs du secteur de la blockchain. Le média a également couvert des stratagèmes nord-coréens de faux informaticiens qui utilisaient l'IA, y compris des vidéos deepfake, pour se forger des identités crédibles et se faire embaucher par des entreprises occidentales.
L'humain garde la main
Malgré ces gains de vitesse, Microsoft affirme que les cyberattaques ne sont pas encore entièrement autonomes. La plupart des campagnes réelles dépendent toujours d'humains pour choisir les cibles, prendre les décisions et gérer les aspects les plus complexes d'une opération.
"La plupart des campagnes observées restent pilotées par des humains, même si des systèmes de pointe font preuve d'une autonomie de bout en bout en laboratoire et dans de premiers cas réels", a indiqué l'entreprise.
Notre analyse
L'évaluation de Microsoft rejoint d'autres signes récents montrant que l'IA accélère l'exploitation des failles nouvellement divulguées. Si la transformation en arme intervient réellement en moins d'une journée, cela laisse penser que des cycles de correctifs mensuels, voire plus lents, pourraient ne plus suffire pour les systèmes exposés à Internet. Pour les défenseurs, la leçon pratique semble moins tenir à l'achat d'outils d'IA qu'aux fondamentaux que Microsoft souligne lui-même : des chaînes de tests qui permettent de livrer rapidement les correctifs.
Le point sur l'autonomie mérite une lecture attentive. Microsoft affirme que la plupart des campagnes restent pilotées par des humains, mais des affaires comme l'intrusion chez DIVD menée par un agent d'IA autonome et le logiciel malveillant Carbonato utilisant des agents d'IA suggèrent que les "premiers cas réels" qu'il évoque n'ont rien d'hypothétique. Reste à voir si l'accumulation annoncée de vulnérabilités non corrigées apparaîtra dans les données d'exploitation au cours de l'année à venir, et si les défenseurs parviendront à combler l'écart aussi vite que Microsoft l'espère.
