Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une équipe dirigée par Nicolas Papernot à l'Université de Toronto a publié une préimpression qui montre, dans un environnement contrôlé, comment un ver informatique alimenté par un modèle de langue open source peut apprendre, raisonner et adapter votre chaîne d'attaque en temps réel ne dépend pas des services commerciaux ou de l'intervention humaine. Contrairement aux familles classiques de vers - qui transportent des exploitations fixes choisies au moment de la compilation - ce prototype utilise un LLM local pour inspecter les services exposés, lire les avertissements publics et construire des routes d'exploitation personnalisées pour chaque machine qu'il trouve, ce qui modifie l'équation d'atténuation : garer un seul CVE ne suffit plus si l'agent peut explorer des alternatives en quelques secondes.
En preuve d'un réseau délibérément vulnérable de 33 hôtes, les enquêteurs ont constaté que l'agent avait identifié des dizaines d'échecs d'exécution et atteint des privilèges élevés dans la plupart des cibles qu'il avait attaquées, répondant de façon autonome à une fraction importante du réseau au cours des jours. Il est important de souligner que le travail a été conçu pour mesurer la capacité de raisonnement autonome sur les échecs réels, et non l'efficacité dans les réseaux productifs avec des défenses actives; même ainsi, les résultats sont un avertissement: la combinaison de modèles à poids ouvert et l'accès aux GPU dans les victimes transforme le coût de l'opération pour un attaquant, parce que le "taux d'inférence" est remplacé par le calcul qui est saisi dans l'infrastructure concernée.

Une dimension critique révélée par l'expérience est la vitesse avec laquelle l'agent a pu exploiter les vulnérabilités signalées après la date de la coupure de sa formation : en lisant les avertissements publics en temps réel, le ver a testé et profité des échecs récents sans que le modèle les ait connus auparavant. Cette dynamique reproduit l'ancien problème du "patch gap" - la fenêtre entre patch et opération - mais avec un nouveau vecteur : l'automatisation qui prend le texte de l'avis comme guide d'attaque. Pour les équipements de sécurité, cela signifie que la publication d'un patch ne réduit plus le risque de fonctionnement à zéro si la surface exposée est toujours accessible.
Une autre leçon technique est l'architecture par niveaux que les auteurs ont évalué: quand l'agent obtient un hôte avec GPU, il peut orchestrer l'inférence pour d'autres appareils moins puissants et agir comme un centre de raisonnement distribué. Dans les réseaux plats, cette topologie facilite l'escalade latérale: une seule machine de calcul accélérée engagée réduit considérablement le coût de compromis le reste. C'est pourquoi l'une des recommandations pratiques les plus solides de l'étude est explicite et simple: segment et protéger agressivement les serveurs avec GPU, appliquer des contrôles de confiance zéro et restreindre l'accès latéral à et de ces nœuds.
D'un point de vue défensif, la recherche suggère de hiérarchiser les mesures que les fournisseurs d'API ou les blocages au niveau des comptes ne peuvent remplacer : stationnement rapide des exposants Internet, évaluation accélérée de l'exploitabilité et déploiement d'atténuations compensatoires lorsque le patch ne peut pas être appliqué immédiatement. Il faut aussi supposer que les pouvoirs volés seront systématiquement réutilisés, de sorte que la rotation des secrets et l'invalidation des sessions après un incident ne sont plus de bonnes pratiques et deviennent des exigences opérationnelles pour contenir les mouvements latéraux.
En plus des correctifs et de la segmentation, il y a des signes comportementaux que les équipements de détection peuvent se convertir en règles activables : activité d'inférence dans les machines inattendues, pics de connexion au port non standard, injections massives de clés SSH automatisées et modèles d'enquête de service répétés après la lecture des avis. Le prototype de Toronto, dans sa forme actuelle, laisse des traces parce qu'il n'intègre pas la dissimulation; un véritable adversaire pourrait ajouter le chiffrement, la persistance et le nettoyage des journaux, et transformerait ainsi ces signaux en artefacts beaucoup plus coûteux à détecter. Une réponse rapide et une large visibilité de la télémétrie restent la défense la moins chère.
Sur le plan stratégique, la recherche met en évidence deux changements dans l'écosystème de la menace: le premier, la migration du coût de l'attaque de la facture APis au calcul volé; le second, l'efficacité des modèles à poids ouvert qui annulent les contrôles des fournisseurs IA. Par conséquent, les mesures qui agissent à la surface du nuage public (revoquer les clés, imposer des limites d'utilisation) ne seront pas suffisantes si l'opposant fonctionne entièrement avec des modèles qu'il peut héberger dans ses propres ressources. Pour cela, il faut repenser les politiques de sécurité qui intègrent les contrôles de la couche d'infrastructure, la segmentation du fardeau et l'accès à la gouvernance des accélérateurs.

Tous les détails de l'expérience n'ont pas été communiqués au public : les auteurs ont lancé un processus d'accès contrôlé pour les chercheurs défensifs. C'est une décision responsable, parce que le code de publication prêt à utiliser augmenterait le risque d'abus. Dans le même temps, la communauté doit équilibrer cette clôture avec la nécessité de partager les indicateurs d'engagement, les règles de détection et les leçons opérationnelles afin que les équipes de production puissent se préparer. Une transparence responsable et une collaboration public-privé sont essentielles.
Pour les responsables de la sécurité et les opérateurs, cela implique des actions concrètes et exécutables en ce moment : la séparation des réseaux et l'application d'un accès restreint aux accélérateurs d'ordinateurs, la hiérarchisation de l'atténuation des CVE dans les services exposés, l'automatisation de la rotation des références après tout signe d'engagement et l'expansion de la télémétrie pour détecter les schémas d'inférence distribués. À moyen terme, les organisations devraient revoir leur position de défense pour considérer qu'un adversaire peut générer et muter des exploits sur une échelle sans compter sur des tiers, et planifier des exercices de réponse qui comprennent des scénarios dans lesquels le moteur d'attaque est un agent automatisé.
La direction technique est claire : les modèles de langage ne sont plus seulement des outils blancs ou auxiliaires ; ils peuvent devenir des moteurs d'intrusion lorsqu'ils sont combinés à des techniques d'accès à l'ordinateur et de mouvement latéral. Se défendre exige une priorité dans l'hygiène de base (segmentation, patchs, gestion des références), une nouvelle détection axée sur le signal et une collaboration entre les chercheurs et les opérateurs. Pour approfondir certaines des mesures et la liste des vulnérabilités exploitées par l'équipe, le dépôt public de recherche peut être consulté sur des serveurs universitaires tels que: arXiv et catalogues de menaces et de vulnérabilités opérationnelles telles que celle de la CISA https: / / www.cisa.gov / knowledge-exploited-vulnerabilities-catalog, qui aident à prioriser les réponses aux CVE exploités dans le monde réel.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...