Imaginez une course entre des cambrioleurs et des serruriers. Pendant des années, les deux avançaient à peu près au même rythme : une nouvelle serrure, une nouvelle technique pour l'ouvrir, et ainsi de suite.
Selon Microsoft, l'intelligence artificielle vient de donner une sérieuse avance aux cambrioleurs.
Chaque année, l'entreprise publie un grand rapport sur l'état de la cybersécurité dans le monde. Elle s'appuie sur plus de 165 000 milliards de signaux de sécurité qu'elle observe chaque jour. L'édition 2026, publiée le 1er octobre, couvre la période de juillet 2025 à juin 2026. Sa conclusion tient en une phrase : pour l'instant, ce sont les attaquants qui profitent le plus de l'IA.
Les trois chiffres qui inquiètent
Moins de 24 heures. C'est désormais le temps médian entre la découverte d'une faille dans un logiciel et le moment où des pirates savent l'exploiter. Or les entreprises mettent souvent des semaines à installer les correctifs. Pendant ce temps, la porte reste ouverte.
23 %. C'est la part des intrusions analysées par les équipes de Microsoft qui ont commencé par un e-mail piégé. Un an plus tôt, c'était 7 %. L'hameçonnage, qu'on croyait un peu dépassé, a plus que triplé.
24 %. C'est la part des attaques qui ont visé des logiciels accessibles depuis internet, contre 15 % l'année précédente.
Ce que l'IA change pour les pirates
Microsoft le résume d'une formule : l'IA change la physique de la cybersécurité. Concrètement, elle aide les attaquants à chaque étape : repérer leurs cibles, trouver des failles, écrire des programmes malveillants, et agir une fois dans la place.
Pour les pirates les plus expérimentés, des opérations qui prenaient des jours se font désormais en quelques secondes. Pour les amateurs, l'IA met à portée de main une persévérance et une précision qui étaient autrefois réservées aux services de renseignement.
Le rapport cite notamment des groupes liés à la Chine, à la Russie et à la Corée du Nord. Il précise aussi que ces attaques ont encore généralement besoin d'un humain pour les diriger. L'IA accélère, elle ne décide pas encore seule.
Pendant des années, on a répété le même conseil : un e-mail plein de fautes, c'est sûrement une arnaque. Ce conseil est mort. Une IA écrit sans faute, dans n'importe quelle langue, avec le ton exact d'un collègue ou d'un fournisseur. Selon Microsoft, elle permet surtout de personnaliser chaque message à grande échelle : ce qui demandait autrefois un travail minutieux pour une seule victime peut désormais viser des milliers de personnes, chacune avec un message sur mesure.
Un exemple tout récent
Nous racontions la semaine dernière l'arnaque EvilTokens, démantelée par Microsoft : une IA y lisait les boîtes mail volées pour repérer qui imiter et à qui demander de l'argent. C'est exactement ce que décrit le rapport : l'IA ne crée pas de nouveaux crimes, elle rend les anciens beaucoup plus efficaces.
Le rapport relève d'ailleurs que, dans plus de la moitié des intrusions commencées avec un compte légitime volé, les pirates en ont profité pour récupérer encore d'autres identifiants une fois à l'intérieur.
Ce que vous pouvez faire
Activez une connexion qui résiste à l'hameçonnage. Les clés d'accès, de plus en plus proposées par les grands services, ou à défaut une double vérification par application plutôt que par SMS. Même si vous tapez votre mot de passe sur une fausse page, l'escroc ne pourra pas entrer.
Laissez les mises à jour automatiques. Si une faille est exploitée en moins de 24 heures, chaque jour de retard compte.
Vérifiez par un autre canal. Une demande inhabituelle d'argent, de code ou de virement, même parfaitement écrite ? Appelez la personne, à un numéro que vous connaissez déjà.
Ce qu'on retient
Microsoft ne dit pas que la partie est perdue. L'entreprise pense que l'équilibre finira par revenir, parce que l'IA sert aussi à défendre. Mais pour l'instant, ce sont les défenseurs qui doivent courir pour rattraper leur retard.
C'est exactement le pari que fait Google cette semaine, en réservant d'abord son modèle le plus puissant aux experts en sécurité : donner une longueur d'avance aux serruriers.