Un rapport récent de la société Anthropic met en lumière une cyberattaque d'envergure menée au printemps 2026, utilisant ses modèles d'intelligence artificielle pour automatiser l'infiltration de structures politiques et médiatiques. L'opération, qui a principalement visé des organisations d'extrême droite françaises, soulève des questions critiques sur le détournement des capacités de codage autonome de l'IA à des fins malveillantes.
Un mode opératoire assisté par l'IA
Le pirate informatique a structuré son offensive en déployant un cadre opérationnel complexe reposant sur l'IA Claude. Selon les analyses techniques, l'acteur a orchestré des sous-agents autonomes dédiés à des tâches précises : reconnaissance des systèmes, révision de code et vérification croisée des résultats. Cette automatisation a permis de concevoir un outil personnalisé en langage Rust, capable de scanner le web à la recherche de clés API exposées. En utilisant ces clés, le pirate a pu masquer son trafic en le faisant transiter par les infrastructures légitimes des victimes, rendant la détection particulièrement ardue.
Quarante-deux cibles identifiées
L'enquête d'Anthropic dénombre 42 cibles identifiées, dont une majorité est située en France. Parmi les entités compromises figurent au moins un parti politique, un institut de formation et plusieurs médias, dont le magazine Frontières. L'efficacité de cette campagne est notable : le pirate a réussi à obtenir un accès interne auprès de 14 de ces organisations. Au total, entre 12 et 26 gigaoctets de données ont été exfiltrés, incluant des fichiers sensibles tels que des listes de membres et des informations relatives aux donateurs.
Les risques liés à l'automatisation des cybermenaces
Ce cas d'étude illustre une mutation des méthodes de cybercriminalité, où l'IA ne sert plus seulement à générer du contenu, mais devient un moteur d'exécution pour des attaques techniques complexes. L'utilisation de modèles de langage pour valider des vulnérabilités en temps réel et gérer des flux de données exfiltrées marque une étape supplémentaire dans la sophistication des menaces numériques. Pour les organisations, cet incident souligne la nécessité impérative de sécuriser les clés API et de renforcer la surveillance des accès aux infrastructures SaaS, désormais au cœur des stratégies d'infiltration des acteurs malveillants.