Cybersécurité : les menaces liées à l’IA s’accélèrent entre escroqueries, portes dérobées et compromissions de la supply chain
Découvrez comment l'IA alimente les cybermenaces via ChatGPT, des compromissions de la supply chain avec QuickFox et Zbtlink, et des campagnes malware par DoubleCup.
Image d’illustration générée par IA
ChatGPT utilisé pour automatiser des campagnes frauduleuses
OpenAI a désactivé des comptes ChatGPT liés à un réseau basé au Cambodge. Les opérateurs exploitaient le modèle pour concevoir des escroqueries à l’investissement, des arnaques sentimentales, des fraudes aux jeux d’argent et de fausses communications policières.
L’opération s’appuyait sur l’intelligence artificielle pour générer de fausses identités, traduire des messages, créer des images promotionnelles et falsifier des documents. La désactivation des comptes interrompt l’accès à la plateforme, mais aucun détail supplémentaire n’est connu sur l’ampleur de la campagne ou le nombre de victimes.
Installateurs QuickFox et routeurs Zbtlink : deux compromissions à haut risque
Une compromission de la supply chain a permis de distribuer un installateur Electron contenant un cheval de Troie pour QuickFox VPN et son application d’accélération des jeux vidéo. Le programme exécutait un loader JavaScript qui installait le malware FDMTP sur les systèmes Windows.
Le loader analysait les processus en cours : il évitait les utilisateurs de Steam et ciblait de préférence les appareils équipés d’outils de développement, de bases de données ou de portefeuilles de cryptomonnaies. QuickFox a supprimé les composants malveillants après leur signalement par Fortinet. Les versions précises des installateurs concernés n’ont pas été communiquées.
La porte dérobée EndlessDoors est encore plus préoccupante. Elle a été découverte sur plusieurs routeurs cellulaires Zbtlink ainsi que sur des modèles commercialisés sous d’autres marques. Basé sur l’outil Rctl, le composant contacte une infrastructure de commande et de contrôle au démarrage et accepte des commandes root non authentifiées.
Les opérateurs contrôlant les endpoints C2 peuvent exécuter des commandes shell ou ouvrir des shells interactifs avec des privilèges administrateur. Il n’est pas nécessaire d’exposer un service entrant. VulnCheck recommande de considérer les appareils concernés comme non fiables et a publié des indications de détection ; les modèles et versions précises du firmware restent inconnus.
DoubleCup distribue des malwares via des campagnes ClickFix
Le groupe russe DoubleCup, actif sur le marché du Loader-as-a-Service, mènerait des campagnes ClickFix depuis début juin 2026. Les attaques combinent stéganographie et profilage de l’environnement afin de déterminer quand libérer la charge utile.
Parmi les malwares de second stade figure une version mise à jour de CountLoader, compatible avec Windows et macOS, qui modifie des binaires légitimes pour compliquer l’analyse. DeviceManager RAT a également été observé ; son adresse de commande et de contrôle est découverte au moyen de smart contracts sur les réseaux Ethereum et Polygon.
Aucune contre-mesure spécifique n’a été communiquée. Les environnements doivent donc rechercher les exécutions anormales de scripts, les fichiers légitimes modifiés et les connexions vers des adresses blockchain utilisées pour découvrir le C2.
Amgen, IEH et les ports américains : données exposées et interruptions opérationnelles
En juillet 2026, Amgen a détecté des accès non autorisés à des données stockées dans des environnements cloud de prestataires tiers. L’entreprise a ensuite confirmé l’exfiltration d’informations propriétaires et de données de santé protégées concernant des patients.
Aucune conséquence ne semble avoir affecté les produits, la production, les systèmes financiers ou les services aux patients. L’enquête sur l’étendue des données consultées se poursuit et les notifications réglementaires requises sont prévues.
Le 4 août, IEH Corporation a découvert un accès frauduleux à la boîte Microsoft 365 d’un employé. L’attaque a commencé par un message de phishing se faisant passer pour un contact commercial potentiel et redirigeant la victime vers une fausse page de connexion.
Lors de l’accès, l’attaquant pouvait consulter des e-mails, des pièces jointes, des bons de commande et des documents techniques relatifs aux connecteurs Hyperboloid destinés aux secteurs de la défense, de l’aéronautique et du spatial. Aucun message envoyé depuis le compte ni aucune preuve d’exfiltration réussie n’ont été identifiés.
Le même 4 août, une attaque a perturbé les systèmes du Port of Wilmington, du Port of Morehead City et du Charlotte Inland Port. Les accès ont été rouverts le lendemain après l’activation du plan de continuité et le confinement de la compromission. On ignore si des données sensibles ont été dérobées.
Des campagnes de voice phishing visant de grands hedge funds ont également été signalées, mais aucune information n’est disponible sur les cibles précises, les techniques employées ou les impacts.
Apple limite les rapports des chercheurs, tandis que la FCC prépare des restrictions sur les transceivers
Apple a instauré une limite au nombre de signalements que les chercheurs peuvent soumettre dans le cadre de son programme de bug bounty. Cette décision fait suite à l’augmentation du nombre de rapports de faible qualité générés par les hallucinations des systèmes d’IA.
Bynario a atteint ce seuil après avoir utilisé ChatGPT pour identifier plus de 50 vulnérabilités présumées de macOS, dont un exploit d’élévation de privilèges qu’il n’a pas pu signaler immédiatement. Les chercheurs peuvent demander une augmentation de la limite ; Apple utilise également l’intelligence artificielle pour le triage.
Sur le plan des infrastructures, la FCC prépare des règles visant à bloquer l’importation de nouveaux transceivers optiques chinois destinés aux data centers. L’objectif est de réduire les risques de vol de données, de logiciels malveillants et d’interruptions dans les infrastructures d’IA.
L’administration Trump entend finaliser la mesure d’ici la fin de l’année en cours. Les fabricants américains ont déjà gagné des parts de marché, tandis que les opérateurs cloud pourraient faire face à des coûts plus élevés pour changer de fournisseur.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




