Vingt-sept secondes.
C'est tout ce qu'il faut quand l'IA générative à la mode, celle que ton neveu utilise pour mettre un haut-de-forme à son golden retriever, traite ton infrastructure comme un projet de recherche sur les vulnérabilités. Pour le modèle, tu n'es pas une entreprise. Tu es une tâche. Un casse-tête à résoudre, parce que quelqu’un, après s’être abonné à un assistant conversationnel, a posé la bonne question dans le bon ordre.
CrowdStrike a chronométré cette intrusion à vingt-sept secondes dans son rapport mondial sur les menaces 2026. Du premier système accédé au déplacement latéral vers le suivant. Avant même que tu aies pu déverrouiller ton ordinateur portable, l’intrus était déjà ailleurs dans ton réseau. La moyenne était de vingt-neuf minutes, ce qui semble encore gérable jusqu’à ce que tu examines ce que ton équipe fait réellement lorsqu’une alerte se déclenche. Quelqu’un vérifie s’il s’agit d’un faux positif. C’est généralement le cas. Ils transmettent l’alerte. Le responsable de la gestion des incidents est en réunion. Puis en appel à propos de l’incident précédent. Quarante-cinq minutes si tout se passe bien. Au moment où l’appel commence, l’intrus a déjà profité de seize minutes ininterrompues à la vitesse de la machine. Identifiants récupérés. Droits d’accès cartographiés. Exfiltration préparée. Ton équipe est encore en train de décider qui va partager son écran.
Le pirate en sweat à capuche a lui aussi perdu son boulot au profit de l'IA
La silhouette encapuchonnée sur les photos d'archives ? Remplacée par les mêmes outils que ton assistant administratif utilise pour peaufiner tes notes de service. La différence entre un e-mail de remerciement et un script d'exploitation, ça tient à quatre phrases de requêtes créatives. Même interface. Même abonnement mensuel. Résultat radicalement différent.
En décembre 2025, un seul individu a réussi à convaincre un assistant conversationnel basé sur l'IA de pirater dix agences gouvernementales mexicaines. Une seule personne. Mille requêtes. 195 millions de dossiers de contribuables. La seule contribution humaine, c'était de la patience et douze dollars par mois.
C'était une personne qui utilisait un assistant conversationnel. Maintenant, imagine l'ampleur du phénomène.
D'après Amazon Threat Intelligence, des pirates russes ont utilisé une IA commerciale pour compromettre plus de 600 pare-feu FortiGate dans 55 pays en 5 semaines. Pas de « zero-days ». Pas d'exploits sophistiqués. Juste des interfaces exposées et des identifiants par défaut, découverts à un rythme qui a transformé le cycle de correction en véritable cirque. Un pare-feu en Saskatchewan et un autre au Portugal ont les mêmes paramètres d'usine. L'IA n'a pas ciblé des entreprises. Elle s'en est prise aux utilisateurs de la même infrastructure commune.
Pendant ce temps, l'indice X-Force 2026 d'IBM a révélé que des agents nord-coréens créaient des employés virtuels grâce à l'IA. De fausses photos, de faux identifiants, de faux parcours professionnels suffisamment crédibles pour réussir les entretiens. Ils postulent à des emplois à distance. Ils sont embauchés. Ils s’installent dans ton environnement avec un badge valide et un formulaire de virement automatique jusqu’à ce qu’ils trouvent ce qu’ils sont venus chercher. Tu n’as pas été piraté. Tu as intégré le piratage et tu lui as offert des avantages sociaux.
L'IA connaît déjà tous les Gary de ton entreprise
Les e-mails de hameçonnage ne sont plus tous pareils. C'est l'ancienne méthode : envoyer des messages à tout va. Ton filtre de messagerie intercepte 90 % de ces tentatives avant même le petit-déjeuner.
Ici, c’est différent. Chaque Gary a reçu un e-mail différent, rédigé spécialement pour lui, au même moment. Gary, de la gestion de projet, a reçu un suivi du fournisseur de cloud computing que son équipe utilise réellement, faisant référence à la migration dont il a parlé sur LinkedIn il y a trois semaines. Gary, du service des finances, a reçu un e-mail pour réinitialiser son mot de passe du système de paie, synchronisé avec la vraie période de réinitialisation. Gary, du service des achats, a reçu un avenant de contrat d'un vrai fournisseur, formaté à partir d'un document accessible au public. Trois secondes de calcul pour Gary. Une centaine de Gary ont été contactés avant même que quelqu’un ait fini de se servir un café. Chaque e-mail est conçu sur mesure. Chacun est assemblé à partir de profils publics, de pages mises en cache et de bases de données d’identifiants piratés.
Ensuite, il y a la question des identifiants, que les données X-Force d'IBM ont chiffrée : les logiciels malveillants de vol d'informations ont exposé plus de 300 000 identifiants ChatGPT rien qu'en 2025. Et pas seulement des mots de passe. Des transcriptions. Chaque question que Gary a posée à l’agent conversationnel : « Rédige cet e-mail confidentiel », « Résume ce document interne », « Analyse cet ensemble de données ». Un identifiant d’agent conversationnel volé, ce n’est pas juste une réinitialisation de mot de passe. C’est un dossier de renseignements. Et l'IA qui a mis au point la campagne de phishing peut recouper ces transcriptions avec le mot de passe que Gary a réutilisé lors de la faille de sécurité qui a touché le site d'inscription de sa ligue de hockey l'année dernière, ainsi qu'avec l'organigramme de la page « À propos » de ton entreprise.
C'est pas juste une petite piqûre. C'est du gruyère. Chaque trou a une taille, une forme et un Gary différents. Tu peux pas bloquer ça comme du spam, parce que ça ressemble pas à du spam. Ça ressemble à un mardi comme les autres.
Tu ne peux pas rivaliser avec ça juste en embauchant plus de personnel
Pas tout seuls. Pas à cette vitesse.
Ton meilleur analyste peut trier quarante alertes avant que son café ne refroidisse. L'IA qui a généré ces alertes a testé quatre mille vecteurs d'attaque avant que la bouilloire ne s'arrête. Ta formation trimestrielle sur la sécurité apprend aux employés à passer rapidement en revue les liens et à vérifier les expéditeurs suspects. L'IA qui a rédigé la campagne de phishing a déjà pris en compte chaque leçon de ce module et l'a contournée. Tu alignes des mousquets face à un essaim de drones. Les mousquets fonctionnent toujours. Ton personnel est formé. Mais l'attaque a atteint une vitesse et une ampleur que les mousquets ne peuvent pas contrer.
La seule chose qui rivalise avec la vitesse de la machine, c'est la vitesse de la machine. L'IA de ton côté du mur. Une application des politiques qui neutralise les actions non autorisées dès leur apparition, et non après une file d'attente d'alertes. Une surveillance qui met en corrélation les signaux à travers ton réseau, tes terminaux, ta couche d'identité et tes pipelines d'IA en temps réel. Une détection des anomalies qui repère tout comportement anormal avant que les systèmes en aval n'en subissent les conséquences. Les humains établissent les règles. L'IA les applique. Les humains vérifient les résultats. L'IA ne dort pas entre deux audits.
C'est le modèle. Il ne s'agit pas de remplacer les gens, mais de leur donner des outils qui évoluent au même rythme que la menace, pour tester les attaques selon tes propres conditions avant que quelqu'un d'autre ne le fasse. ISM propose ça au Canada, avec du personnel qualifié et une infrastructure canadienne. Kyndryl apporte la portée mondiale nécessaire. L'architecture et le fonctionnement concret feront l'objet de la suite de cette série.
À lire ensuite
La plupart des débats sur la sécurité de l'IA portent sur les outils des pirates. Cet article parle des tiens. IA fantôme, modèles intégrés par les fournisseurs, extensions compromises qui fonctionnent normalement pendant des mois. 76 % des entreprises savent déjà qu'elles sont confrontées à ce problème. La menace n'est pas à la porte. Elle porte un badge que tu as délivré. Ton IA, c'est leur porte d'entrée.
Références
Rapport mondial sur les menaces 2026 de CrowdStrike: hausse de 89 % des opérations malveillantes assistées par l'IA, temps moyen d'intrusion de 29 minutes, record observé de 27 secondes, 82 % des détections sans logiciel malveillant
Indice des cybermenaces 2026 X-Force d'IBM: hausse de 44 % des attaques exploitant des applications publiques, plus de 300 000 identifiants ChatGPT exposés par des logiciels espions, systèmes d'identité synthétique nord-coréens
Gambit Security: faille de sécurité au Mexique, 150 Go de données exfiltrés de 10 agences via des chatbots IA piratés, décembre 2025
Amazon Threat Intelligence: plus de 600 pare-feu FortiGate compromis dans 55 pays
Rapport de Kyndryl sur la préparation en matière de sécurité et de réseaux 2025-2026: coût moyen d'un incident de 4,5 millions de dollars
