Mythos, Spud et au-delà : quand l'IA devient le meilleur testeur d'intrusion au monde

Silverfort Image(s)
Image sélectionnée du blog Abbas Kudrati (1)

Une version préliminaire d'un système d'IA a discrètement accompli un exploit qui pousse tous les RSSI à revoir leur modèle de menaces. Sans intervention humaine, ce nouveau modèle a identifié des milliers de vulnérabilités zero-day sur tous les principaux systèmes d'exploitation et navigateurs. Non pas en des années, ni en des mois, mais en quelques semaines.

Cette IA était Aperçu du mythe de ClaudeAlors que la communauté de la sécurité débat du rôle de l'IA dans la défense, la question de ses capacités offensives vient de trouver sa réponse.

Pour les responsables de la sécurité, la question n'est plus de savoir si l'IA va transformer le paysage des menaces. C'est déjà le cas. La question est : l'utilisez-vous avant vos adversaires ?

« La fenêtre d'opportunité pour agir n'est pas de quelques mois. C'est maintenant. »

Le moment mythique : ce qui a réellement changé

Pour comprendre pourquoi cela est important, il faut comprendre ce qui distinguait Mythos de tous les outils de sécurité automatisés qui l'ont précédé.

L'analyse de vulnérabilités traditionnelle est mécanique. Elle repose sur la reconnaissance de formes et la comparaison de signatures connues avec des faiblesses identifiées. Les outils de fuzzing soumettent une cible à des entrées aléatoires et observent les plantages. Les outils d'analyse statique analysent le code à la recherche d'erreurs courantes. Ce sont des outils puissants, mais fondamentalement réactifs : ils détectent ce qu'ils sont censés rechercher.

Raisons mythiques. Elle enchaîne les observations. Elle comprend le contexte. Elle a identifié un bug vieux de 27 ans dans OpenBSD — une vulnérabilité restée invisible dans le code de production depuis 1997. Des chercheurs en sécurité humaine examinaient ce code depuis près de trois décennies. L'IA l'a trouvé en un temps record.

Il ne s'agit pas d'une simple amélioration des outils. C'est un changement radical dans la manière dont les vulnérabilités sont découvertes en premier, et dans la rapidité avec laquelle elles le sont.

Et Mythos ne restera pas longtemps une technologie unique. OpenAI, Google DeepMind et d'autres laboratoires de pointe développent des capacités comparables. La démocratisation des outils offensifs basés sur l'IA — « Spud » et ses successeurs — signifie que les capacités sophistiquées d'enchaînement d'exploits ne seront bientôt plus l'apanage des budgets étatiques.

Le dilemme du défenseur : combattre la guerre d'hier

La plupart des programmes de sécurité d'entreprise ont été conçus pour un monde où les attaquants agissent à la vitesse de l'éclair. Tests d'intrusion annuels. Analyses de vulnérabilité trimestrielles. Correctifs déployés mensuellement. Dans ce contexte, les défenseurs avaient le temps.

Ce monde n'existe plus.

Attaques basées sur l'IA Ils fonctionnent en continu. Ils ne prennent pas de week-end. Ils ne ratent aucune vulnérabilité parce que l'analyste était fatigué. Ils n'ont plus besoin de mois pour exploiter une faille : ils le font en quelques heures. L'écart entre le délai de découverte et le délai d'exploitation, sur lequel les équipes de défense se sont toujours appuyées pour gagner du temps de réaction, se réduit comme peau de chagrin.

« L’écart entre le délai de découverte et le délai d’exploitation, sur lequel les défenseurs se sont toujours appuyés pour gagner du temps de réaction, est en train de se réduire comme peau de chagrin. » – Abbas Kudrati

Considérons la surface d'attaque liée à l'identité. Avec le déploiement massif d'IA agentielles par les entreprises, des millions d'identités non humaines ont été créées : comptes de service, clés API, jetons OAuth, identifiants CI/CD. Nombre d'entre elles disposent de privilèges excessifs, ne sont pas surveillées et survivent même aux personnes qui les ont créées. Un adversaire IA n'a pas besoin de forcer votre périmètre de sécurité : il explore votre système d'identités en exploitant les failles de configuration de chaque identifiant.

Posez-vous la question suivante : si un agent d’IA commençait à sonder votre environnement ce soir, combien de temps lui faudrait-il pour trouver quelque chose ? Et combien de temps avant que vous ne le sachiez ?

Si vous ne pouvez pas répondre avec assurance aux deux parties de cette question, vous avez un problème qu'aucun cadre de conformité ne pourra résoudre pour vous.

Le framework APEX : Déjouer l’attaquant

Il est impossible de contrer un attaquant utilisant l'IA par des correctifs. La surface de vulnérabilité est trop vaste, la vitesse d'attaque trop élevée et les capacités de raisonnement trop sophistiquées. En revanche, il est possible de la surpasser par une conception architecturale plus aboutie.

J'ai élaboré un cadre pratique pour relever précisément ce défi — APEXPlateforme d'échange d'exposition basée sur l'IA. Cinq piliers, chacun exploitable dès lundi matin.

Les piliers du cadre APEX

Partons du principe qu'il existe un compromis

Cessez d'agir comme si une intrusion était une simple hypothèse. L'exploitation à la vitesse de l'IA signifie que votre système actuel est peut-être déjà compromis, et ce, de manière indétectable par vos outils. Concevez vos contrôles, votre surveillance et vos plans d'intervention en partant du principe qu'un problème est déjà survenu.

Concrètement, cela signifie mener des chasses aux menaces en partant du principe qu'une compromission est active, plutôt que d'attendre l'apparition d'alertes ; déployer des technologies de leurre (pots de miel, identifiants factices et comptes de service canary) pour détecter les attaques pilotées par l'IA. mouvements latéraux au plus tôt ; et en veillant à ce que votre SIEM (qu’il s’agisse de Microsoft Sentinel, Splunk ou d’une plateforme équivalente) soit configuré pour détecter les schémas d’authentification anormaux, tant pour les identités humaines que non humaines, et pas seulement les détections basées sur la signature.

Intégrez votre équipe d'identité dans réponse à l'incident Dès le premier jour, les identités non humaines (comptes de service, clés API, jetons OAuth) sont devenues le principal vecteur de déplacement latéral pour les attaquants utilisant l'IA, pourtant la plupart des manuels de réponse aux incidents les considèrent encore comme une simple formalité.

Les plateformes assurant une surveillance continue et en temps réel de l'authentification pour chaque identité offrent à votre SOC la visibilité nécessaire pour détecter les changements d'approche rapides de l'IA avant qu'ils ne s'aggravent. Commencez par vous poser une question essentielle : que détecteraient réellement vos outils actuels si un agent d'IA commençait à circuler dans votre environnement ce soir ?

Prioriser en permanence

Le test d'intrusion annuel est obsolète en tant que principal mécanisme d'assurance. Remplacez les tests ponctuels par une priorisation continue des vulnérabilités assistée par l'IA. Il ne s'agit pas de détecter toutes les vulnérabilités, mais de savoir lesquelles un attaquant IA exploiterait en priorité et de corriger ces failles avant qu'il ne puisse le faire.

Pour les équipes qui se demandent par où commencer : recherchez des solutions qui évaluent les vulnérabilités en fonction de leur exploitabilité et de leur rayon d’action — et pas seulement de leur gravité CVSS — et qui mettent à jour ces scores en continu à mesure que votre environnement évolue.

Les plateformes de protection des applications natives du cloud (CNAPP) telles que Wiz, Prisma Cloud ou Microsoft Defender for Cloud exposent l'intégralité des chemins d'attaque à travers votre environnement cloud, montrant exactement comment un adversaire enchaînerait les erreurs de configuration et les vulnérabilités plutôt que de présenter une simple liste de CVE.

Associez-les à une couche de sécurité d'identité : des plates-formes comme Silverfort assurer une surveillance continue du comportement d'authentification pour chaque identité — humaine et non humaine — comblant ainsi le fossé critique entre la découverte des vulnérabilités et leur exploitation basée sur l'identité.

Un attaquant IA n'exploite pas seulement les failles du code ; il exploite les erreurs de configuration d'identité et les identifiants trop privilégiés pour se déplacer latéralement une fois infiltré. La combinaison de la visibilité du chemin d'attaque offerte par votre CNAPP et du contrôle d'identité en temps réel assuré par votre plateforme de sécurité des identités est ce qui distingue les organisations qui se contentent d'analyser leurs systèmes de celles qui réduisent significativement leur surface d'attaque.

Éliminer la confiance implicite

Chaque identité — humaine, non humaine et agent IA — doit être revérifiée à chaque étape, systématiquement. Zero Trust Dans son sens le plus strict. Non pas comme un argument marketing, mais comme un principe architectural fondamental appliqué au niveau de la gestion des identités. Si un compte de service dispose de privilèges excessifs, une attaque par IA le détectera. Votre rôle est de garantir que, lorsqu'il sera détecté, ce compte ne contiendra aucune donnée exploitable.

eXchange intelligence

Aucune organisation ne dispose à elle seule de la visibilité nécessaire pour se défendre contre les menaces à la vitesse de l'IA. Le modèle de coalition Glasswing – un partage pré-compétitif et sectoriel des renseignements sur les menaces – est la seule voie viable vers une défense collective. Rejoignez-en une. Ou créez-en une. Le déficit de renseignements sur les menaces se mesure désormais en minutes, et non plus en mois.

J'en ai fait l'expérience directe. Au début de mon mandat à la tête de la stratégie de sécurité d'entreprise, je faisais partie d'une coalition sectorielle de partage de renseignements sur les menaces lorsque des indicateurs d'une campagne coordonnée d'abus d'identifiants ont commencé à apparaître dans les environnements des organisations membres.

La première institution à détecter des schémas d'authentification inhabituels pour les comptes de service — connexions depuis des zones géographiques inattendues, accès à des API sensibles à 3 heures du matin — a partagé ces indicateurs de compromission avec les membres de la coalition en quelques heures. Trois autres organisations avaient bloqué les vecteurs d'attaque concernés avant que l'adversaire ne puisse réagir. Aucune organisation ne disposait à elle seule d'une vision complète. Ensemble, nous avons neutralisé une campagne que, pris individuellement, chacun d'entre nous aurait mis des jours, voire des semaines, à identifier et à contenir. Cette expérience a renforcé ma conviction : à l'ère des menaces à la vitesse de l'IA, la défense collective n'est pas une option stratégique. C'est la base de référence.

Élevez votre attaque

Utilisez les mêmes capacités d'IA à des fins défensives. Déployez des équipes rouges basées sur l'IA en interne avant que des adversaires externes ne les utilisent contre vous. La même capacité de raisonnement qui rend Mythos redoutable en fait un outil de défense inestimable. Les organisations qui réussiront dans cette course seront celles qui utiliseront l'IA de manière offensive, sécurisée, dans leurs propres environnements et selon leur propre calendrier.

À quoi ressemble une bonne sécurité dans le monde des attaques d'IA ?

Il ne s'agit pas d'un discours pessimiste. C'est un tournant décisif — et les tournants décisifs récompensent les organisations qui prennent les devants.

Les RSSI qui façonneront l'architecture de sécurité de la prochaine décennie posent déjà des questions différentes à leurs équipes. Non plus « Sommes-nous à jour ? » mais « Quelle serait la première cible d'un attaquant IA ? » Non plus « Avons-nous prévu un test d'intrusion ? » mais « À quoi ressemble notre surface d'exposition continue actuellement ? » Non plus « Combien de comptes de service possédons-nous ? » mais « Combien d'entre eux sont réellement gérés par quelqu'un ? »

Ce n'est pas la technologie qui pose problème, mais la volonté de reformuler la question.

Mythos a découvert une faille de sécurité vieille de 27 ans, restée invisible depuis 1997. L'IA n'a pas créé cette vulnérabilité, mais elle a modifié l'ordre dans lequel elle est détectée. Votre rôle – notre rôle – est de veiller à ce que les équipes de défense la découvrent avant les attaquants.

Trois actions pour ce trimestre

  • Commander une intelligence artificielle surface d'attaque Évaluation. Anticipez ce qu'un attaquant IA verrait dans votre environnement.
  • Auditer chaque identité non humaineComptes de service, clés API, jetons OAuth : identifiez ce qui est surprivilégié, ce qui n’est pas surveillé et ce qui n’appartient à personne.
  • Rejoignez ou créez une coalition de renseignement sur les menaces sectorielle. La défense collective à la vitesse de la machine est la seule réponse viable aux menaces de la vitesse de l'IA.

Nous avons osé aller plus loin dans la protection de l’identité.

Découvrez les possibilités qui s’offrent à vous.

Demandez une démo pour voir le Silverfort Plateforme de sécurité des identités en action.

nouveau héros (1)

Silverfort acquiert Fabrix Security

Fournir une sécurité d'identité autonome en temps réel

Pionnier du premier moteur de contrôle d'accès autonome en temps réel, conçu pour protéger toutes les identités humaines, machines et agents grâce à un contexte approfondi et à la rapidité de l'IA.