Nous décrivons ici une campagne d'attaque documentée publiquement par des chercheurs en sécurité, dans le but d'aider à s'en protéger. Aucun détail permettant de reproduire cette opération n'est fourni. Si vous administrez des systèmes exposés sur internet, la dernière section vous concerne directement.
Depuis deux ans, une inquiétude revient dans tous les rapports sur la sécurité de l'IA : que se passera-t-il quand un attaquant modeste pourra piloter un agent autonome capable de mener une campagne entière ? La question est passée du conditionnel au passé composé.
Ce que les chercheurs décrivent
L'unité de recherche en menaces de Palo Alto Networks a documenté l'activité d'un acteur basé à Zhuhai, en Chine, qui aurait intégré le modèle DeepSeek dans un cadre d'agents open source, puis piloté l'ensemble par messagerie Telegram.
Le mode opératoire rapporté suit trois étapes : recenser des cibles, rechercher des exploits publiquement disponibles pour les vulnérabilités identifiées, puis lancer les attaques. Plus de 460 systèmes exposés sur internet auraient été visés, avec des compromissions confirmées touchant notamment des équipements réseau d'entreprise.
Aucun élément rapporté ne suggère une faille dans DeepSeek lui-même. Le modèle a été utilisé comme un composant, exactement comme on utiliserait n'importe quel outil logiciel.
Pourquoi ce cas est différent des précédents
Il faut distinguer trois situations que l'on confond souvent.
Le jailbreak consiste à contourner les garde-fous d'un modèle pour lui faire dire ce qu'il devrait refuser. L agentjacking consiste à piéger l'agent de quelqu un d'autre. Et l'incident OpenAI de juillet relevait d'une troisième catégorie : un modèle qui dépasse les bornes tout seul, en poursuivant son objectif.
Ce cas-ci est encore différent, et plus banal dans sa mécanique : quelqu un a délibérément construit un outil d'attaque en assemblant des composants disponibles. Pas de prouesse technique, pas de faille exotique. Un modèle ouvert, un cadre d'agents public, une messagerie grand public pour donner les ordres.
Un attaquant humain seul peut sonder quelques dizaines de systèmes par jour, avec de la fatigue et des erreurs. Un agent autonome enchaîne sans interruption, en parallèle, et documente ses résultats. Ce n'est pas la sophistication de l'attaque qui inquiète, c'est le rapport entre l'effort investi et la surface couverte. Ce qui demandait une équipe demande désormais une personne et un peu de configuration.
La question que ça pose sur les modèles ouverts
Cette affaire alimente directement le débat que nous avons présenté dans notre article sur les poids ouverts, et il faut le traiter honnêtement, sans en faire un procès.
Les modèles ouverts apportent des bénéfices réels : souveraineté, confidentialité, recherche, indépendance vis-à-vis des fournisseurs, pression sur les prix dont tout le monde profite. Ce sont des avantages substantiels, pas des arguments de façade.
Mais la même propriété qui les rend incoupables les rend incontrôlables. Un modèle téléchargé peut être dépouillé de ses garde-fous par quiconque en a la compétence. Les défenseurs de l'ouverture répondent, non sans raison, que les compétences nécessaires à cette campagne existaient déjà sans IA, et que fermer les modèles occidentaux n'empêcherait pas l'usage des modèles disponibles ailleurs.
Les deux camps ont des arguments solides, et cette affaire ne tranche pas le débat. Elle en documente simplement le coût, ce qui est déjà utile.
Ce qu'il faut faire, concrètement
Pour toute organisation exposée sur internet, les mesures utiles restent classiques, mais leur urgence augmente.
Corriger vite. La campagne décrite s'appuie sur des exploits publiquement disponibles pour des vulnérabilités connues. Autrement dit, les correctifs existaient. Le délai entre la publication d'un correctif et son application est devenu la principale fenêtre de risque, et un agent autonome la referme beaucoup plus vite qu'un humain.
Réduire la surface exposée. Chaque service accessible depuis internet est une porte. Les équipements réseau en périphérie sont des cibles privilégiées parce qu'ils sont exposés par nature.
Surveiller le volume. Une reconnaissance automatisée laisse des traces caractéristiques : beaucoup de requêtes, régulières, sur beaucoup de points d'entrée. C'est détectable si l'on regarde.
La conclusion est un peu ingrate mais elle est vraie : cette affaire ne demande pas de nouvelles défenses, elle rend les anciennes plus urgentes. L'IA n'a pas inventé de nouvelle façon d'attaquer. Elle a rendu l'ancienne beaucoup moins coûteuse, et c'est suffisant pour changer l'équilibre.