Microsoft affirme que les cyberattaquants disposent actuellement d’un avantage sur les défenseurs dans la course à l’exploitation de l’intelligence artificielle, selon son rapport 2026 Digital Defense Report. Cet avantage réside dans la réduction du temps, de l’expertise et des coûts nécessaires pour découvrir les failles et les exploiter, ainsi que dans l’accélération du développement des logiciels malveillants et de l’exécution des activités qui suivent la compromission des réseaux.
L’entreprise reconnaît que l’intelligence artificielle procurera des avantages comparables aux équipes de sécurité à long terme, mais estime que l’équilibre n’est pas encore atteint. Selon son évaluation, les défenseurs doivent agir plus rapidement pour combler l’écart, car les failles sont découvertes à un rythme bien supérieur à celui de leur correction.
Un écart croissant entre la découverte et la correction
La recherche de vulnérabilités constitue le domaine le plus manifeste de ce déséquilibre. Alors que les outils soutenus par l’intelligence artificielle peuvent accélérer la découverte des failles et l’analyse des moyens de les exploiter, la correction des vulnérabilités reste par nature plus lente, notamment dans les systèmes dépourvus de tests unitaires et de tests d’intégration robustes permettant de déployer rapidement des modifications logicielles.
Microsoft avertit que cela pourrait entraîner une période de plusieurs années durant laquelle le nombre de vulnérabilités connues et non corrigées augmenterait. Des adversaires organisés et bien financés pourraient également stocker un grand nombre de vulnérabilités zero-day découvertes grâce à ces moyens. L’entreprise ajoute que le délai moyen entre la découverte d’une vulnérabilité dans un environnement réel et sa transformation en outil offensif est devenu largement inférieur à 24 heures, ce qui réduit la fenêtre de correction dont disposent les organisations.
Du développement de logiciels malveillants aux mouvements latéraux
L’utilisation offensive ne se limite pas à la découverte de vulnérabilités. Microsoft indique que les acteurs malveillants utilisent l’intelligence artificielle pour créer des logiciels malveillants personnalisés, accélérer l’extraction de données et de secrets, ainsi que les mouvements latéraux au sein des réseaux, des tâches qui prenaient auparavant des jours et peuvent désormais être accomplies en quelques minutes.
L’automatisation permet également d’exécuter de plus grandes parties de la chaîne d’attaque avec une intervention humaine limitée, et confère à des criminels moins expérimentés des capacités auparavant associées à des acteurs plus sophistiqués, notamment la personnalisation des messages d’hameçonnage et de l’ingénierie sociale. L’entreprise estime que les acteurs avancés peuvent réduire la chaîne d’attaque de plusieurs jours à quelques secondes, tandis que ces outils offrent aux attaquants moins sophistiqués un niveau de persistance auparavant réservé aux services de renseignement.
Des utilisations attribuées à des acteurs gouvernementaux
Microsoft affirme que des acteurs soutenus par des États ont déjà commencé à utiliser l’intelligence artificielle dans des opérations réelles. Des acteurs chinois liés à l’État ont ainsi utilisé des outils d’IA pour rechercher des vulnérabilités et apprendre à les exploiter, tout en continuant de recourir à l’hameçonnage et aux chevaux de Troie d’accès à distance. L’entreprise a également détecté des acteurs russes utilisant la « programmation intuitive » et des outils générés par l’intelligence artificielle pour accélérer les attaques.
Selon le rapport, des travailleurs techniques nord-coréens opérant à distance utilisent l’intelligence artificielle pour créer de fausses identités, mener des opérations d’ingénierie sociale et maintenir leur accès aux organisations, tandis que d’autres acteurs l’utilisent pour développer des logiciels malveillants et gérer l’infrastructure d’attaque. Microsoft évoque également l’utilisation de flux de travail fondés sur des agents et de codes générés par de grands modèles de langage pour accélérer le déploiement de logiciels malveillants.
Qu’est-ce qui n’a pas encore changé ?
Malgré cette accélération, Microsoft n’affirme pas que les attaques sont devenues entièrement autonomes. La plupart des campagnes observées reposent encore sur des humains pour choisir les cibles, prendre les décisions et gérer les aspects complexes de l’opération. L’intelligence artificielle se trouve donc actuellement dans la position d’un outil permettant d’étendre et d’accélérer les capacités des attaquants, et non d’un remplacement complet de l’opérateur humain.
Lecture éditoriale : le changement le plus important n’est pas l’apparition d’attaques entièrement autonomes, mais la réduction du délai entre la découverte d’une faiblesse et son exploitation, parallèlement à l’élargissement du nombre d’acteurs capables de mener des opérations personnalisées. Cela indique que le recours au seul correctif manuel et lent laissera les organisations face à une fenêtre de protection plus étroite. En revanche, le rapport reste une évaluation publiée par Microsoft et le contenu présenté ne fournit pas de mesures indépendantes permettant de distinguer la part exacte de l’intelligence artificielle dans chaque campagne ni de démontrer que toutes les utilisations mentionnées ont atteint le même niveau d’automatisation.