Une IA a écrit l'exploit et piraté 395 organisations en quelques heures

iEXExchanger
Une IA a écrit l'exploit et piraté 395 organisations en quelques heures

GreyNoise détaille comment le duo OpenAI Codex et un modèle DeepSeek, presque sans intervention humaine, a piraté 395 organisations dans 48 pays en exploitant des failles de PaperCut.

Onze organisations piratées en 26 secondes — voilà le rythme atteint une fois l'opération lancée à pleine vitesse. La société de renseignement sur les menaces GreyNoise a publié un rapport sur une campagne où l'essentiel du travail de piratage n'a pas été réalisé par un humain.

L'attaquant, probablement russophone à en juger par la liste des pays soigneusement évités, a associé deux systèmes d'IA. Codex, d'OpenAI, a joué le rôle de répartiteur, confiant des tâches à des dizaines d'agents IA en parallèle et découpant l'intrusion en étapes — reconnaissance, rédaction de l'exploit, tests, ajustements. Le code malveillant visant deux vulnérabilités récentes du serveur d'impression PaperCut NG/MF a, lui, été écrit par un modèle DeepSeek, choisi précisément parce que, contrairement aux IA américaines, il ne refuse pas d'aider au piratage offensif.

Le résultat a largement dépassé la vitesse habituelle d'une attaque manuelle. En laboratoire, passer du premier accès au contrôle total du domaine a pris environ six heures. Contre des cibles réelles, c'est allé encore plus vite : un lycée américain a perdu le contrôle de son réseau en sept minutes. La campagne, lancée le 31 août, a touché 440 serveurs dans 395 organisations réparties dans 48 pays ; 280 d'entre elles ont vu leurs identifiants volés, et 12 ont totalement perdu le contrôle de leur réseau. Plus de la moitié des victimes étaient des établissements scolaires.

Les failles elles-mêmes n'avaient rien de nouveau : elles étaient connues, et des correctifs pour PaperCut existaient déjà. C'est justement ce qui inquiète les chercheurs : normalement, des semaines s'écoulent entre la publication d'une vulnérabilité et la construction d'un exploit opérationnel à grande échelle. Ici, il n'a fallu que quelques heures, l'IA se chargeant de presque tout le travail fastidieux.

Les concepteurs d'IA eux-mêmes avaient déjà signalé des risques similaires, y compris des cas où leurs propres modèles avaient accidentellement cassé du code tiers pendant des tests. La différence, ici, c'est que la campagne contre PaperCut n'est pas une expérience de laboratoire ni un avertissement théorique, mais une attaque documentée contre de vraies entreprises, avec un décompte des victimes, des dates et les adresses IP des serveurs de commande.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

Que s'est-il exactement passé avec PaperCut ?

Un attaquant a combiné les modèles d'IA OpenAI Codex et DeepSeek pour écrire et lancer des exploits visant deux vulnérabilités du serveur d'impression PaperCut NG/MF. Depuis le 31 août, la campagne a touché 440 serveurs dans 395 organisations réparties dans 48 pays.

Pourquoi l'attaquant a-t-il utilisé DeepSeek plutôt que ChatGPT ?

Parce que les modèles américains, dont ChatGPT et Codex, refusent par défaut d'aider à écrire du code malveillant. DeepSeek semble avoir fonctionné sans ces restrictions et a servi spécifiquement à générer l'exploit lui-même, pendant que Codex gérait la répartition des tâches entre les autres agents IA.

Qui a été le plus touché ?

Plus de la moitié des victimes étaient des écoles et des universités, souvent équipées de logiciels obsolètes et disposant de moins de ressources en cybersécurité. Les États-Unis, le Royaume-Uni, la France et l'Espagne ont enregistré le plus d'attaques.

Comment les organisations peuvent-elles se protéger ?

GreyNoise recommande à toute organisation utilisant PaperCut NG/MF de mettre à jour immédiatement vers la version corrigée pour CVE-2026-81578 et CVE-2026-82078, et de vérifier les journaux à la recherche d'accès non autorisés depuis fin août.