Séquence 8 · Cybersécurité
8.4

Attaques informatiques

Failles d'injection, mauvaises configurations, déni de service — et comment les agents IA changent aujourd'hui la vitesse à laquelle attaquants et défenseurs trouvent ces failles.

survolez un point pour identifier la menace

01 Deux familles d'attaques

Dans la fiche précédente, vous avez vu l'ingénierie sociale : l'attaquant manipule une personne pour obtenir un accès. Il existe une toute autre famille d'attaques, où l'attaquant s'en prend directement à la machine sans jamais avoir besoin de tromper qui que ce soit. C'est ce qu'on appelle généralement le piratage (ou hacking).

02 Qu'est-ce qu'une faille de sécurité ?

Derrière un service en ligne, il y a des programmes informatiques qui peuvent contenir des erreurs. Quand une de ces erreurs peut être exploitée pour faire quelque chose que le service n'était pas censé permettre (lire des données qui ne vous appartiennent pas, se connecter sans le bon mot de passe, rendre le service indisponible…), on parle de faille de sécurité (ou vulnérabilité).

FaillePrincipe
Faille d'injectionUne entrée utilisateur mal contrôlée par le programme est interprétée comme une instruction plutôt que comme une simple donnée : un pirate peut ainsi accéder à des données sensibles.
Mauvaise configurationUn mot de passe par défaut jamais changé, des droits d'accès trop larges, ou des données laissées accessibles sans protection par erreur.
Logiciel non mis à jourUne faille déjà connue et publiquement documentée n'a pas été corrigée sur le service visé, alors qu'un correctif existe.

Les mises à jour, souvent perçues comme une contrainte, sont en réalité une protection essentielle : beaucoup d'entre elles corrigent des failles.

Toutes les attaques informatiques ne reposent pas sur une faille de sécurité. Une attaque par déni de service (DDoS), par exemple, consiste simplement à saturer un service de requêtes, souvent envoyées par un très grand nombre de machines à la fois, jusqu'à le rendre inutilisable. Imaginez le résultat d'une telle attaque sur un site de commerce en ligne !

03 Pirater n'est pas toujours illégal

Le mot « hacker » évoque souvent le criminel dans l'imaginaire collectif, mais il existe plusieurs postures :

04 L'IA générative rebat les cartes du piratage

Des agents IA capables de chercher des failles seuls

Un agent est un programme qui utilise un LLM pour accomplir une tâche de façon autonome, en enchaînant plusieurs étapes sans intervention humaine. Cette capacité peut être utilisée pour rechercher des failles de sécurité : au lieu de faire relire du code par un humain (lent, coûteux, et jamais exhaustif sur un très gros projet), on peut donner ce code à un agent IA et lui demander de repérer, seul, les endroits suspects, puis de vérifier s'ils sont réellement exploitables par une personne malveillante.

En 2024, l'équipe Project Zero de Google, en collaboration avec Google DeepMind, a développé un agent baptisé Big Sleep, capable d'analyser du code source à la recherche de vulnérabilités. En 2025, cet outil a découvert, seul, une faille jusqu'alors totalement inconnue (une erreur de gestion de la mémoire, référencée CVE-2025-6965) dans SQLite — un logiciel de base de données utilisé depuis plus de 20 ans dans des milliards d'appareils. La faille a été corrigée le jour même par les développeurs de SQLite, avant même d'être publiée, donc avant qu'un attaquant n'ait eu le temps de l'exploiter.

Le pentesting automatisé

Un test d'intrusion (pentest, pour penetration test) consiste, pour un hacker éthique, à essayer de s'introduire dans un système avec l'autorisation de son propriétaire, afin d'en révéler les failles avant qu'un attaquant ne le fasse. C'était traditionnellement un métier hautement spécialisé, qui demandait des dizaines d'heures d'expertise humaine pour auditer un seul système.

Des agents IA réalisent aujourd'hui une partie de ce travail de façon autonome : ils explorent un système, tentent différentes techniques d'attaque, enchaînent les étapes en fonction de ce qu'ils découvrent, puis rédigent un rapport. Par exemple, l'entreprise XBOW a mis en ligne en 2025 un agent de ce type, capable de reproduire en une trentaine de minutes un audit qui demande habituellement une quarantaine d'heures à un expert.

Une course entre attaque et défense — un agent qui trouve une faille pour la corriger avant tout le monde (comme Big Sleep) est un atout défensif majeur ; le même type d'agent, utilisé sans autorisation par un attaquant, deviendrait une arme redoutable pour trouver une faille exploitable avant que l'éditeur du logiciel ne la corrige. L'IA générative ne change donc pas la nature des attaques : c'est toujours un « jeu du chat et de la souris » entre attaquant et défenseur, mais avec les agents IA spécialisés en cybersécurité, tout va beaucoup plus vite.
À retenir

Le piratage d'un service s'attaque directement à la machine (code, serveur, base de données), souvent via une faille de sécurité, sans nécessairement tromper personne : injection, déni de service, ou exploitation d'un logiciel non mis à jour en sont les grandes familles. Un hacker n'est pas forcément malveillant : hackers éthiques et programmes de bug bounty existent pour corriger des failles avant qu'elles ne soient exploitées. Les agents IA rebattent les cartes de ce domaine : capables d'analyser du code ou de mener un test d'intrusion de façon autonome, ils permettent aujourd'hui de trouver des failles inconnues (comme la faille 0-day découverte par Big Sleep dans SQLite) ou de réaliser un pentest complet en quelques dizaines de minutes plutôt qu'en dizaines d'heures — au bénéfice à la fois de la défense et d'éventuels attaquants.