PromptSpy, ClickFix et ransomware : les menaces adaptatives dans l'ESET Threat Report de mi-2026

Le rapport ESET mi-2026 alerte sur l'IA malveillante, le malware PromptSpy sur Android, l'évolution de ClickFix et le phishing par QR code.

PromptSpy, ClickFix et ransomware : les menaces adaptatives dans l'ESET Threat Report de mi-2026
IA

Image d’illustration générée par IA

Le rapport ESET sur les menaces pour le premier semestre 2026, publié le 31 juillet 2026, met en évidence une accélération préoccupante de l'utilisation malveillante de l'intelligence artificielle et des techniques d'ingénierie sociale.
L'analyse combine des données télémétriques et des recherches sur de nouvelles familles de logiciels malveillants, offrant un tableau dans lequel la capacité d'adaptation des attaquants augmente, mais non sans obstacles.

L'écosystème des skills IA : 900 000 composants sous examen

Plus de 900 000 skills pour agents IA ont été examinés par ESET au cours du semestre.
Des dizaines de milliers sont apparues suspectes, tandis que quelques milliers ont été confirmées comme clairement malveillantes.
Ces skills — similaires à des extensions ou des plugins — permettent aux agents d'interagir avec des services, d'exécuter des actions et d'accéder à des données.
Leur prolifération, alimentée par des marketplaces ouvertes et des communautés de développeurs, étend la surface d'attaque de manière analogue à ce qui a déjà été observé avec les applications mobiles et les extensions de navigateur.

L'absence de processus de révision uniformes rend difficile l'interception de code malveillant avant sa distribution.
L'impact potentiel est aggravé par la nature semi-autonome des agents IA, qui pourraient exécuter des commandes malveillantes sans contrôle humain direct.

PromptSpy : le premier malware Android exploitant Gemini

Parmi les menaces analysées, PromptSpy se distingue, identifié comme le premier malware Android à intégrer un modèle linguistique génératif — Google Gemini — dans son cycle opérationnel.
Au lieu de s'appuyer sur des séquences de commandes prédéfinies, PromptSpy interprète en temps réel les éléments de l'interface utilisateur.
Il observe, comprend le contexte et décide comment agir, s'adaptant à différents appareils et environnements sans avoir besoin de variantes codées en dur.

ESET souligne que PromptSpy reste une menace rare.
Les garde-fous intégrés aux modèles linguistiques — filtres sur les prompts, restrictions sur la génération de code et limites opérationnelles — ralentissent l'adoption à grande échelle de cette technique.
L'IA générative rend le malware plus flexible, mais pour l'instant pas encore incontrôlable.

ClickFix évolue avec l'IA, et le quishing frappe à des volumes records

Les techniques d'ingénierie sociale ne sont pas restées les bras croisés.
ClickFix, basée sur de faux messages d'erreur qui incitent l'utilisateur à exécuter des commandes ou des scripts, a changé de visage.
Elle exploite désormais des pages d'assistance sur le thème de l'IA, de fausses extensions de navigateur et des scénarios imitant l'authentification cloud.
Les détections ESET ont plus que doublé entre le deuxième semestre 2025 et le premier semestre 2026.

Le phishing par QR code (quishing) a atteint des volumes records.
Les attaquants intègrent des liens malveillants dans les codes, déplaçant l'interaction sur le téléphone mobile.
Ici, les contrôles de sécurité sont souvent moins stricts et la confiance dans les QR codes reste élevée : l'utilisateur scanne, atterrit sur une page frauduleuse et risque de céder ses identifiants ou de télécharger un logiciel malveillant.

Ransomware et EDR killer : des attaques en cours, mais la rançon rapporte moins

L'activité ransomware se maintient à des niveaux élevés, soutenue par un arsenal d'outils d'évasion.
Plus de 100 variantes d'EDR killer — logiciels conçus pour désactiver les solutions de sécurité d'entreprise — ont été documentées par l'équipe ESET, avec de nouvelles versions publiées régulièrement.
Ces outils tentent de neutraliser les capteurs avant qu'ils ne puissent intercepter le chiffrement des données.

Un indicateur est toutefois à contre-courant : le pourcentage de victimes qui paient la rançon est en baisse.
Ce phénomène témoigne de progrès concrets dans la capacité de réponse aux incidents et dans l'adoption de stratégies d'atténuation.
Des sauvegardes efficaces, des plans de reprise après sinistre et une meilleure préparation réduisent la nécessité de céder au chantage, érodant le modèle économique sur lequel repose le ransomware.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →