Microsoft : les failles de sécurité sont armées en moins de 24 heures

Microsoft a publié cette semaine son rapport annuel de défense numérique 2026 (Microsoft Digital Defense Report), couvrant la période de juillet 2025 à juin 2026. Sa conclusion générale : dans cette phase précoce de l'usage de l'IA dans l'attaque et la défense informatiques, c'est le camp attaquant qui en profite le premier.

Le chiffre le plus frappant est cet écart de temps. Selon le rapport, le délai médian entre la découverte d'une vulnérabilité dans la nature et sa transformation en arme d'attaque est désormais "largement inférieur à 24 heures" ; les entreprises, elles, mettent généralement 30 à 60 jours à corriger une faille critique exposée à internet. Microsoft explique que toute modification du code d'un système en production doit passer par des tests unitaires et d'intégration complets, une étape que l'IA ne peut pas non plus contourner.

Ce que les attaquants font déjà avec l'IA

Le rapport détaille le rôle de l'IA dans la chaîne d'attaque : trouver des vulnérabilités, écrire des logiciels malveillants sur mesure, puis, après l'intrusion, exfiltrer des données, rechercher des identifiants et se déplacer latéralement dans le réseau. Ces dernières étapes, qui prenaient autrefois des jours, peuvent désormais se réduire à quelques minutes.

Les acteurs étatiques utilisent eux aussi déjà l'IA dans des opérations réelles. Selon la classification du rapport, les groupes liés à la Chine l'utilisent surtout pour rechercher des vulnérabilités et obtenir des méthodes d'exploitation ; les groupes liés à la Russie, pour générer du code d'outils d'attaque ; les groupes liés à la Corée du Nord, pour fabriquer de fausses identités, pratiquer l'ingénierie sociale, écrire des logiciels malveillants et mener des attaques sur la chaîne d'approvisionnement ; les groupes liés à l'Iran l'adoptent eux aussi de façon continue.

Les portes d'entrée évoluent également. La part des e-mails de phishing comme méthode d'intrusion initiale est passée de 7 % l'année précédente à 23 %, et l'exploitation de vulnérabilités dans des applications exposées vers l'extérieur est passée de 15 % à 24 %. Le nombre de CVE augmente lui aussi : près de 40 000 ont été publiées au premier semestre 2026, et Microsoft en prévoit environ 72 000 pour l'année entière, soit environ le double de 2025 selon les informations rapportées.

Des attaques entièrement automatisées : déjà des exemples concrets

Le rapport cite deux types de cas. Le premier dans un environnement contrôlé : Mythos Preview d'Anthropic et GPT-5.5 d'OpenAI ont exécuté 32 étapes d'attaque consécutives dans un réseau d'entreprise simulé, prenant le contrôle de tout le domaine sans direction humaine. Le second dans le monde réel : l'entreprise de sécurité Sysdig a documenté en juillet de cette année le cas JADEPUFFER, considéré comme le premier ransomware entièrement automatisé bien documenté, dans lequel un système orchestré par IA a choisi lui-même ses cibles, envoyé les demandes de rançon et géré tout le processus d'extorsion. Microsoft affirme avoir observé depuis un petit nombre d'intrusions aux caractéristiques similaires.

Le rapport note également que les modèles à poids ouverts (open-weight) accusent un retard d'environ 7 mois sur les modèles propriétaires en matière de capacité d'orchestration d'attaques.

Microsoft ne pousse toutefois pas le constat trop loin. Le rapport indique que, dans la majorité des campagnes observées, le choix des cibles, les décisions opérationnelles et l'exécution des intrusions les plus complexes restent pilotés par des humains :

"Target selection, operational decision-making, and execution of the most complex intrusions remain manually driven in the majority of campaigns we observe."
(Dans la majorité des campagnes que nous observons, le choix des cibles, la prise de décision opérationnelle et l'exécution des intrusions les plus complexes restent pilotés manuellement.)

En parallèle : le régulateur financier britannique arrive à la même conclusion

Presque au même moment, la Financial Conduct Authority (FCA) britannique a publié les résultats de son examen de l'usage des modèles d'IA de pointe par les institutions financières, avec une conclusion proche de celle de Microsoft : les modèles de pointe dotés de capacités cyber font progresser la découverte de vulnérabilités plus vite que la capacité de traitement des équipes de correction, ce qui fait de la correction le véritable goulot d'étranglement et remet en question les méthodes classiques de priorisation des vulnérabilités.

D'un côté, l'un des plus grands éditeurs de logiciels au monde ; de l'autre, un régulateur financier : des sources de données différentes, mais qui pointent vers le même écart : la découverte a accéléré, la correction non. La recommandation de Microsoft porte elle aussi sur l'identité et les droits d'accès : le rapport indique que 78 % des attaques contre les infrastructures critiques s'appuient sur un abus d'identités cloud ; Microsoft classe donc l'authentification multifacteur résistante au phishing et les clés d'accès (passkeys) parmi les exigences de base, et recommande de gérer les droits des agents IA comme des identifiants de comptes humains.

Le rapport ne dit pas jusqu'où le cycle de correction peut encore se réduire. La fourchette de 30 à 60 jours provient de la pratique des entreprises ; la vitesse à laquelle l'IA rédige des correctifs augmente, mais quant à savoir si les processus de test et de déploiement pourront suivre ce rythme, Microsoft ne s'avance pas sur une prédiction.

Sources : Microsoft Digital Defense Report 2026, Help Net Security, CocoLoop, BleepingComputer, Tech Times ; résumé de l'examen de la FCA britannique sur l'IA de pointe. Toutes les proportions correspondent à la période couverte par le rapport Microsoft.