Onze organisations piratées en 26 secondes — voilà le rythme atteint une fois l'opération lancée à pleine vitesse. La société de renseignement sur les menaces GreyNoise a publié un rapport sur une campagne où l'essentiel du travail de piratage n'a pas été réalisé par un humain.
L'attaquant, probablement russophone à en juger par la liste des pays soigneusement évités, a associé deux systèmes d'IA. Codex, d'OpenAI, a joué le rôle de répartiteur, confiant des tâches à des dizaines d'agents IA en parallèle et découpant l'intrusion en étapes — reconnaissance, rédaction de l'exploit, tests, ajustements. Le code malveillant visant deux vulnérabilités récentes du serveur d'impression PaperCut NG/MF a, lui, été écrit par un modèle DeepSeek, choisi précisément parce que, contrairement aux IA américaines, il ne refuse pas d'aider au piratage offensif.
Le résultat a largement dépassé la vitesse habituelle d'une attaque manuelle. En laboratoire, passer du premier accès au contrôle total du domaine a pris environ six heures. Contre des cibles réelles, c'est allé encore plus vite : un lycée américain a perdu le contrôle de son réseau en sept minutes. La campagne, lancée le 31 août, a touché 440 serveurs dans 395 organisations réparties dans 48 pays ; 280 d'entre elles ont vu leurs identifiants volés, et 12 ont totalement perdu le contrôle de leur réseau. Plus de la moitié des victimes étaient des établissements scolaires.
Les failles elles-mêmes n'avaient rien de nouveau : elles étaient connues, et des correctifs pour PaperCut existaient déjà. C'est justement ce qui inquiète les chercheurs : normalement, des semaines s'écoulent entre la publication d'une vulnérabilité et la construction d'un exploit opérationnel à grande échelle. Ici, il n'a fallu que quelques heures, l'IA se chargeant de presque tout le travail fastidieux.
Les concepteurs d'IA eux-mêmes avaient déjà signalé des risques similaires, y compris des cas où leurs propres modèles avaient accidentellement cassé du code tiers pendant des tests. La différence, ici, c'est que la campagne contre PaperCut n'est pas une expérience de laboratoire ni un avertissement théorique, mais une attaque documentée contre de vraies entreprises, avec un décompte des victimes, des dates et les adresses IP des serveurs de commande.



