Cyberattaques : les données de qualité, nouveau carburant de l'IA offensive

DBM Partners

Les récentes cyberattaques visant des organisations publiques et privées rappellent une évidence : la donnée est l'un des actifs les plus convoités par les attaquants.

La donnée a une valeur économique, parce qu’elle peut être volée, revendue ou utilisée à des fins de fraude. Mais à mesure que l’intelligence artificielle progresse, sa valeur ne se mesure plus seulement à ce qu’elle permet de monétiser ou de divulguer. Elle se mesure aussi à ce qu’elle permet aux attaquants de comprendre, de prédire et d’exécuter.

L’attaque récente contre la Direction générale des Finances publiques (DGFiP) est, à cet égard, un révélateur intéressant. Au-delà de l’incident lui-même, elle pose une question qui dépasse largement le seul cas des administrations : que se passe-t-il lorsque des attaquants disposent de données suffisamment nombreuses, précises et contextualisées pour comprendre leurs cibles avec un niveau de détail inédit ?

C’est là que l’IA change véritablement la donne. Une donnée volée n’est plus seulement une information qu’un attaquant peut consulter, revendre ou utiliser ponctuellement. Croisée avec d’autres sources, analysée automatiquement et exploitée par des modèles d’IA, elle peut devenir une matière première pour préparer des attaques beaucoup plus qualifiées : identifier les personnes les plus vulnérables, comprendre les relations entre individus et organisations, personnaliser les messages, choisir le bon moment pour agir ou encore adapter une campagne en fonction des réactions de la cible.

Le véritable changement ne tient donc pas uniquement à la capacité de l’IA à automatiser une attaque. Il tient à sa capacité à transformer des volumes considérables de données en connaissance opérationnelle. Plus les attaquants disposent de données fiables et contextualisées, plus leurs attaques peuvent gagner en précision, en crédibilité et en impact.

La question n’est dès lors plus seulement de savoir comment empêcher une intrusion ou limiter les conséquences d’une fuite. Elle est aussi de comprendre ce que ces données permettront de faire demain, une fois mises entre les mains d’outils capables de les analyser, de les croiser et d’en tirer automatiquement des stratégies d’attaque.

L'IA ne transforme pas seulement la menace : elle bouleverse le rapport de force

Longtemps, la cybersécurité s'est conçue comme une course à la protection : repérer les menaces, déployer des outils, corriger les failles, et réagir quand une intrusion se produisait.

L'IA fait voler ce schéma en éclats. Certes, elle renforce le potentiel offensif des attaquants. Mais elle donne aussi aux défenseurs des leviers inédits pour repérer, analyser et même anticiper les attaques : Analyse comportementale, détection d'anomalies quasi invisibles, tests d'intrusion en continu des composants clés, recoupement de chaines de signaux faibles en temps réel, simulation de scénarios d'attaque complexes avec autant de bots que de personnes… les applications ne manquent pas.

La vraie question n’est donc plus de savoir si ou quand l’IA sera utilisée en cybersécurité : son déploiement est déjà à l’œuvre. L’enjeu est désormais de déterminer qui saura l’intégrer le plus efficacement dans sa stratégie de défense, et surtout à quelle vitesse. Car face à des attaquants capables d’exploiter ces technologies avec une agilité croissante, la capacité à accélérer devient elle-même un enjeu de sécurité. Encore faut-il changer d'échelle et de tempo. Les attaquants peuvent tester rapidement, automatiser leurs actions et ajuster leurs méthodes en permanence. Les défenseurs, eux, doivent jongler avec des systèmes d'information complexes, des circuits de validation, des contraintes budgétaires, des obligations réglementaires et des organisations encore en silos.

Cette asymétrie fait peser un risque bien réel : celui d'une cybersécurité techniquement capable de faire face aux nouvelles menaces, mais structurellement trop lente pour réagir à temps.

Un nouveau front : sécuriser les agents IA eux-mêmes

Cette transformation ouvre également un tout autre chantier. À mesure que les agents IA s'intègrent dans les systèmes d'information, ils gagnent un accès de plus en plus large aux données, aux applications et aux processus métiers. Ils deviennent ainsi à leur tour des intermédiaires capables d’exploiter, de transformer et de faire circuler une partie de cette donnée.

On ne peut donc plus les traiter comme de simples logiciels supplémentaires. Les agents IA deviennent progressivement des utilisateurs à part entière des ressources de l’entreprise, et leur nombre pourrait rapidement dépasser très largement celui des utilisateurs humains. Ils devront donc être identifiés, disposer de droits strictement encadrés et faire l’objet d’une surveillance adaptée : à quelles données peuvent-ils accéder, quelles actions peuvent-ils déclencher et comment détecter puis interrompre un comportement anormal ?

Le défi sera toutefois de trouver le bon équilibre entre contrôle et autonomie. Sécuriser ces agents ne doit pas conduire à leur imposer de nouvelles couches de validation qui ralentiraient précisément les capacités d’exécution et d’adaptation qui font leur intérêt. L’enjeu sera donc de les sécuriser sans brider leur potentiel.

La cybersécurité devra composer, dans les années à venir, avec cette nouvelle catégorie d'"utilisateurs" que sont les agents IA. Leur prolifération pourrait considérablement élargir la surface d'attaque si leur sécurité n'est pas pensée en amont, dès leur conception, mais aussi surveillée en temps réel tout au long de leur activité. À mesure qu’ils gagneront en autonomie et en accès aux ressources de l’entreprise, leur sécurité devra ainsi devenir un enjeu continu, et non un contrôle ponctuel.

De la sensibilisation ponctuelle à une véritable culture cyber

La réponse ne saurait toutefois être purement technique. Aussi performants soient-ils, les outils de sécurité ne pourront pas compenser durablement les failles d'une organisation où les collaborateurs sont insuffisamment formés aux risques et où les responsabilités en matière de cybersécurité restent floues. L'humain demeure un maillon central de la chaîne de défense, et il doit pleinement prendre sa place dans cette mutation.

La sensibilisation doit donc changer de registre. Fini le séminaire annuel, souvent déconnecté des réalités du terrain. Il faut une approche continue, ancrée dans le concret, qui suit l'évolution des menaces : nouvelles formes d'hameçonnage, usurpation d'identité, deepfakes, usage de l'IA générative, risques liés aux agents autonomes.

Surtout, la cybersécurité ne peut plus rester cantonnée aux équipes qui en ont la charge. Si cette responsabilité doit être partagée par les directions, les métiers, les collaborateurs, les fournisseurs et les partenaires, force est de constater que la prise de conscience reste encore trop souvent réactive : c’est lorsqu’une organisation est directement confrontée à une attaque que la cybersécurité devient une priorité pour l’ensemble de l’entreprise. L’enjeu est désormais de faire de cette vigilance un réflexe durable, avant que l’incident ne survienne.

Il faut aussi dépasser une logique de conformité "pure papier". Si le respect des réglementations et des référentiels reste indispensable, la résilience se mesure surtout à la capacité à tester ses dispositifs : outils techniques, processus, circuits de décision, plans de crise et continuité d’activité en cas de défaillance du système d’information.

La prochaine révolution industrielle ne pourra pas faire l’impasse sur la cybersécurité

Cette exigence de résilience devient d'autant plus pressante que notre dépendance au numérique ne cesse de s'accroître.

La généralisation de la facture électronique en est une bonne illustration. Elle va multiplier les volumes de données sensibles échangées, intensifier les flux numériques et renforcer l'interconnexion entre entreprises, administrations et prestataires. Comme beaucoup de projets de transformation numérique, elle promet des gains d'efficacité considérables, mais elle élargit tout autant la surface d'attaque. Plus ces écosystèmes concentrent de données fiables, structurées et directement exploitables, plus ils deviennent aussi des cibles de valeur pour des attaquants capables de les analyser à grande échelle.

C'est pourquoi la cybersécurité ne peut plus être envisagée comme une couche ajoutée en fin de parcours. Elle doit être intégrée dès la conception. Chaque nouveau service numérique, chaque interconnexion, chaque donnée collectée, chaque agent IA déployé doit être pensé avec sa sécurité, ses contrôles et ses mécanismes de résilience.

C'est aussi une question de confiance. Plus nos démarches administratives, nos transactions, nos échanges professionnels et nos données reposent sur des services numériques, plus leur sécurisation devient une condition de leur adoption.

Changer de braquet

La prochaine bataille de la cybersécurité ne se jouera donc pas seulement sur la technologie, mais sur la capacité à transformer rapidement la donnée en capacité d’action.

Les attaquants disposent désormais de l’IA pour exploiter des données toujours plus précises, qualifier leurs cibles et industrialiser des attaques sur mesure. Les défenseurs doivent être capables de mobiliser la même puissance pour détecter plus vite, anticiper les menaces et renforcer leur résilience. Cela suppose d’agir sur trois fronts : mieux exploiter l’IA, sécuriser les agents qui l’utiliseront et faire évoluer les organisations pour réduire le temps entre la détection d’une menace et la réponse.

Car dans cette nouvelle course, l’avantage ne reviendra pas nécessairement à celui qui possède la meilleure technologie, mais à celui qui saura le plus rapidement transformer la donnée en connaissance, puis cette connaissance en action.