Ce que Google a observé

Le Google Threat Intelligence Group a publié mardi son dernier suivi des menaces liées à l’IA, sous le titre From Prompting to Autonomy. Son cas central est une seule intrusion : un attaquant à motivation financière, déjà installé dans l’infrastructure cloud d’une organisation, a utilisé un agent conversationnel de codage, une consigne et un jeu d’instructions d’agents pour planifier, construire et exécuter une campagne de collecte massive d’identifiants en moins de six heures. Des milliers d’identifiants tiers ont été dérobés.

Le détail qui compte, c’est ce que l’agent a fait sans qu’on le lui redise. Google indique qu’il a piloté la chaîne de balayage de vulnérabilités, corrigé ses propres échecs en temps réel et effectué lui-même la rotation des adresses IP — et que, s’exécutant dans l’environnement cloud de la victime, son trafic provenait d’adresses légitimes. Les instructions de l’opérateur étaient des manuels markdown préconfigurés, non des commandes en direct.

De l’assistant à l’opérateur

Les précédents rapports de Google décrivaient des acteurs utilisant les modèles comme tout le monde : rédiger des textes d’hameçonnage, traduire, expliquer du code inconnu. Celui-ci décrit autre chose : des cadres multi-agents qui coordonnent plusieurs étapes d’une intrusion, un humain venant vérifier plutôt que conduire.

Une personne tapant sur le clavier d'un ordinateur portable posé sur un bureau
L'agent a géré seul le balayage, le dépannage et la rotation des adresses IP. Image d'illustration. ANTONI SHKRABA production · pexels · Pexels License

Le groupe qu’il suit sous le nom d’UNC6780, aussi appelé TeamPCP, s’en est pris à l’outillage plutôt qu’aux cibles : serveurs MCP trojanisés, extraction de jetons OIDC depuis des exécuteurs CI/CD, et injection de consignes visant à faire valider du code malveillant par des scanners de sécurité fondés sur des modèles de langage. Des groupes liés à des États en Chine, en Iran, en Russie et en Corée du Nord figurent au rapport pour de la reconnaissance, de la rédaction d’appâts, de la rétro-ingénierie et du travail d’infrastructure.

Le marché des comptes d’IA

Google suit aussi ce que vaut un accès volé à un modèle. Les prix affichés par compte ont plus que doublé au cours de 2026, dit l’entreprise, la demande se concentrant sur les identifiants Claude et Gemini et sur des outils de codage autonome comme Cursor Pro et Devin. The Hacker News a rapporté le même glissement chez les familles de voleurs d’informations qui alimentent ce marché.

Ces familles ont suivi l’argent. Google cite LUMMAC.V2, STEALC.V2, VIDAR et ACRSTEALER comme ayant ajouté des règles de captation de fichiers visant la configuration des développeurs d’IA : en mai 2026, ACRSTEALER récupérait secrets.json chez Cline et config.yaml chez Continue, des fichiers qui contiennent des clés d’API en clair et des points d’accès de modèles personnalisés.

Un poste de travail vide avec un écran dans un bureau ouvert
Les identifiants de modèles volés se négocient sur des marchés clandestins. Image d'illustration. Mikhail Nilov · pexels · Pexels License

Ce que Google dit avoir fait

L’entreprise affirme avoir désactivé les comptes et projets liés à l’activité identifiée, mis à jour les classificateurs de Gemini et le modèle lui-même pour refuser les schémas d’attaque observés, et engagé en juin 2026 sa première action en justice pour usage abusif de Gemini, contre une opération qu’elle nomme Outsider Enterprise. Elle dit aussi avoir interrompu une tentative liée à la Chine de bâtir sur Gemini un cadre automatisé de tests d’intrusion avant qu’il ne serve.

Ce qu’il faut surveiller

Deux chiffres méritent d’être suivis jusqu’à la prochaine édition trimestrielle : le temps de montage de six heures baisse-t-il, et le prix d’un compte Claude ou Gemini volé continue-t-il de grimper. Le premier mesure la part d’une intrusion que l’outillage peut désormais porter. Le second mesure combien de gens veulent l’acheter.