Renseignements sur les menaces · Juin 2026

Le Mythe
Rapport de terrain

Nous avons observé comment Mythos d'Anthropic se déployait dans des environnements d'entreprise réels. Voici nos conclusions – et ce qui a permis de stopper les attaques basées sur l'IA.

Faites défiler pour découvrir nos conclusions ou procurez-vous le kit de préparation Mythos et présentez-le directement à votre direction.

~2h

De l'accès initial à la compromission complète entre domaines

Les scénarios d'attaque basés sur l'IA s'exécutent à une vitesse qui ne laisse aucune marge de manœuvre réaliste pour une réaction humaine.

Ce que nous avons constaté : Principales conclusions du rapport de terrain de Mythos

Six conclusions que tout responsable de la sécurité et de l'identité doit connaître

Ces six conclusions ne sont pas théoriques. Elles sont issues de l'expérimentation de Mythos en environnement d'entreprise et de l'identification des contrôles qui ont finalement permis de l'arrêter.

01

Les attaques basées sur l'IA exploitent l'identité

Mythos n'a pas toujours besoin d'une CVE. Dans certains cas, il a découvert, planifié et exploité des comptes de confiance existants, traversant les domaines et utilisant des erreurs de configuration (comme des identifiants réutilisés, des comptes surprivilégiés et des flux d'authentification faibles) pour compromettre totalement un domaine en moins de deux heures.

02

Active Directory et l'infrastructure sur site est une cible principale

Mythos cible l'infrastructure sur site et Active Directory Plus précisément, nous avons constaté qu'il exploitait les failles de RC4, les certificats faibles et les contrôles de domaine mal configurés. Il comprend que la prise de contrôle Active Directory C'est ainsi que l'on gagne, et cela se fait méthodiquement en vue d'atteindre cet objectif.

03

Les mathématiques de la gestion des vulnérabilités ne tiennent pas.

Lorsqu'une organisation effectue une analyse avec Mythos, elle découvre des milliers de vulnérabilités, rendant illusoire toute course aux correctifs. Même en cas de correctifs, les modèles d'IA doivent se déplacer, accéder aux ressources et parcourir les réseaux. Or, ce faisant, ils utilisent des identités et des droits d'accès.

04

L'IGA statique tombe complètement en panne

Les attaques basées sur l'IA sont plus rapides et s'adaptent de manière imprévisible pour les règles préconfigurées. Les agents d'IA sont éphémères, multi-identités et non déterministes. La gouvernance reste importante, mais les examens périodiques ne peuvent plus constituer un moyen de contrôle principal.

05

La détection ne disposait d'aucune fenêtre de réponse réaliste basée sur l'humain

Avec des délais d'intrusion se mesurant en minutes, la détection arrive trop tard. Mythos exploite simultanément plusieurs vecteurs d'attaque, se manifestant dans une zone tout en se déplaçant latéralement dans une autre. Le temps que vous réagissiez, il a déjà dérobé les identifiants et est passé à autre chose. Vous réagissez à l'endroit où il se trouvait, et non à l'endroit où il se trouve.

06

Les comptes de service et les identités machine sont fréquemment la cible numéro un

Les identités non humaines bénéficient d'un accès privilégié, souvent sans comportement de référence ni mécanismes de contrôle compensatoires. Dans un exemple, un compte de service était régulièrement utilisé à des fins d'élévation de privilèges, jusqu'à ce que la mise en place d'un système de sécurité virtuel autour de ce compte empêche la compromission totale du domaine.

Qu'est-ce qui l'a réellement arrêté ?

Les contrôles d'identité intégrés et exécutés bloquent les attaques à froid

Ce que Mythos nous a démontré est simple : les attaquants utilisant l’IA agissent plus vite que les processus de sécurité traditionnels ne peuvent réagir. Dans ce contexte, les contrôles qui se sont avérés efficaces étaient ceux… intervenant directement dans le flux d'authentification, avant même que l'accès ne soit accordé.

L'approche en temps réel a fait toute la différence. L'application des règles était en ligne, avant que tout mouvement latéral ou toute escalade de privilèges puisse commencer.

Citation-gradient

« Oh merde ! Il faut qu'on arrête ! » Silverfort parce que nous ne pouvons pas faire fonctionner la foreuse.

Équipe rouge

On Silverfort empêcher un exercice d'équipe rouge basé sur Mythos

Le correctif

Trois contrôles qui permettent réellement d'arrêter les attaques pilotées par l'IA

Tous trois partagent une caractéristique essentielle : ils fonctionnent en temps réel, au moment de l'authentification, avant que l'accès ne soit accordé. Parce que l'exécution dynamique l'emporte toujours sur la réactivité.

01

Protégez les accès à haut risque grâce à une authentification renforcée.

Les attaques utilisant l'IA prospèrent grâce à des identifiants valides et des privilèges excessifs. L'authentification adaptative combine l'authentification multifacteur renforcée, des politiques d'accès basées sur les risques et un accès juste-à-temps (JIT). Les décisions d'accès s'adaptent en temps réel pour protéger les accès privilégiés dès l'apparition d'un risque, sans perturber inutilement l'activité de l'entreprise.

Leçon clé : Les politiques statiques vieillissent mal. Les décisions d'accès doivent s'adapter en temps réel, aussi vite que les attaquants.

02

Le plus efficace

Sécurisez virtuellement les comptes de service sans perturber les processus critiques

Les comptes de service constituent l'une des voies les plus rapides vers une élévation de privilèges, et l'un des risques les plus difficiles à maîtriser. La plupart des organisations savent quels comptes les préoccupent, mais craignent de perturber leurs processus critiques. Le cloisonnement virtuel permet de résoudre ce dilemme en limitant l'utilisation des comptes de service, sans en modifier le fonctionnement.

« La meilleure solution de contrôle, sans conteste, était le cloisonnement des comptes de service. Elle a permis de rendre inutilisable une faille de sécurité connue au niveau du domaine. » — Responsable des opérations de sécurité

03

Contenir les attaques grâce à la segmentation des identités

Un seul compte compromis suffit aux attaquants. Il leur faut de nombreux points d'accès fiables pour en faire une violation de données. La segmentation des identités limite les déplacements des comptes compromis, réduisant ainsi la propagation latérale et empêchant que de petites compromissions n'entraînent des interruptions d'activité.

Leçon clé : Empêcher toute compromission est illusoire. Limiter l'impact sur l'entreprise, c'est empêcher les attaquants de transformer une identité compromise en plusieurs.

Fondation

Renforcer les liens de confiance

Les attaquants utilisant l'IA ne créent pas de nouvelles failles. Ils exploitent les plus courtes existantes. Des relations de confiance fragiles, des permissions excessives et des flux d'authentification mal protégés ouvrent la voie à une élévation de privilèges et à l'intrusion dans les systèmes critiques.

Le renforcement des chaînes de confiance supprime ces raccourcis avant que les attaquants ne puissent les exploiter, réduisant ainsi les risques avant même que les contrôles d'exécution n'aient à intervenir.

Citation noire

"Silverfort est phénoménal. Cela a bloqué les tentatives de propagation de Mythos sur le réseau. À un moment donné, nous avons dû le désactiver. Silverfort« Les défenses de [nom de l'entreprise] pour permettre des tests supplémentaires. »

— Responsable des opérations de sécurité

Êtes-vous prêt pour des attaques alimentées par l'IA ?

Ce que cela signifie pour votre rôle

Les enchaînements d'attaques restent les mêmes. Seule la vitesse a changé. Ce que cela implique pour vous dépend de votre position.

Le conseil d'administration vous demande si vous êtes préparés aux attaques menées par l'IA. La réponse honnête : il vous faut un point de contrôle supplémentaire capable de fonctionner à la vitesse de l'IA.

Votre infrastructure d'identité est la cible principale et la dernière ligne de défense

Les attaquants privilégient toujours la facilité, et les attaques basées sur l'IA ne font pas exception. Dans l'exercice Mythos, l'identité a permis les déplacements latéraux, l'élévation de privilèges et l'accès aux systèmes critiques. Face à l'autonomie croissante des attaques, la résilience de l'identité n'est plus une simple couche de contrôle : elle constitue souvent le dernier rempart entre la compromission et l'impact.

Le principe « Partir du principe que la violation est avérée » a toujours été vrai. L’IA a désormais placé la barre encore plus haut.

Les identifiants seront compromis et des erreurs de configuration subsisteront. Ce n'est pas nouveau. Ce qui a changé, c'est la vitesse à laquelle les attaquants utilisant l'IA peuvent les détecter et les exploiter. La question n'est plus de savoir si les attaquants parviennent à s'introduire dans le système, mais à quelle vitesse on les empêche d'aller plus loin.

Vos commandes prennent le temps en compte. Les attaques basées sur l'IA le suppriment.

La gouvernance et la gestion des vulnérabilités demeurent essentielles, mais elles sont tributaires des délais d'administration et de remédiation. La détection est cruciale, mais par définition, elle intervient après la survenue d'une activité suspecte. Les attaques basées sur l'IA réduisent considérablement le délai entre la compromission et l'impact, laissant peu de temps à la réaction humaine. Il est donc indispensable de disposer de contrôles capables de bloquer les accès à risque en temps réel, avant qu'ils ne perturbent l'activité.

La réponse

L'identité peut constituer un point de contrôle crédible

Chaque étape où un accès ordinaire a un impact concret sur l'activité (déplacement latéral, élévation de privilèges, exfiltration de données) doit franchir la couche d'identité. C'est le contrôle de ce franchissement en temps réel qui constitue l'architecture permettant de se prémunir contre les attaques à la vitesse de l'IA.

Que peuvent faire les RSSI pour se préparer aux attaques alimentées par l'IA ?

Mythos a transformé les failles d'identité connues, autrefois considérées comme un risque théorique, en une réalité opérationnelle. Utilisez-le pour faire de la gestion des identités un contrôle de sécurité de première ligne, et non plus une simple fonction de gestion.

Les comptes de service et les identités des machines sont une cible prioritaire.

Les agents d'IA offensive s'authentifient avec des comptes à privilèges excessifs ; leurs actions ne sont pas attribuées et leur comportement n'est comparé à aucun point de référence. Dans un exemple d'utilisation de Mythos, le confinement virtuel d'un compte de service unique a empêché la compromission totale du domaine. Ce compte avait été exploité à mauvais escient lors de tous les tests d'intrusion précédents.

Mythos exploitera votre posture AD

Un célibataire ou Individual Active Directory Une configuration incorrecte crée en moyenne 109 comptes d'administrateur fantômes. Près d'un compte Active Directory sur trois est un compte de service à privilèges élevés, et 67 % des organisations synchronisent leurs mots de passe Active Directory avec le cloud. Les attaquants utilisant l'intelligence artificielle excellent à identifier et exploiter ces failles pour obtenir une élévation de privilèges.

Les lacunes en matière d'authentification multifacteur (MFA) sur les systèmes existants et les systèmes internes ne sont plus acceptables.

Tout flux d'authentification dépourvu de contrôles stricts représente une vulnérabilité potentielle pour les attaquants. Les protocoles obsolètes tels que NTLM et les chemins d'authentification non gérés créent des failles exploitables par les pirates. Étendre l'authentification multifacteur (MFA) à chaque flux et ressource d'authentification, tout en abandonnant NTLM, réduit considérablement la surface d'attaque.

La réponse

Les contrôles d'accès intégrés et exécutés bloquent les attaques de manière imparable.

L'authentification adaptative avec renforcement de l'authentification multifacteur, accès juste-à-temps, cloisonnement virtuel des comptes de service et segmentation des identités s'est avérée efficace pour stopper les attaques utilisant Mythos. En appliquant des contrôles dès l'authentification, les organisations peuvent bloquer les déplacements latéraux et les voies d'élévation de privilèges sur lesquels s'appuient les attaquants utilisant l'IA.

Que peuvent faire les équipes IAM pour se préparer aux attaques basées sur l'IA ?

Votre environnement en chiffres

109

Comptes d'administrateur fantômes résultant d'une erreur de configuration d'un seul Active Directory

67 %

De nombreuses organisations synchronisent leurs mots de passe Active Directory avec le cloud, transformant ainsi une compromission sur site en une compromission dans le cloud.

37 %

De nombreux administrateurs s'authentifient en NTLM, ce qui permet aux attaquants d'accéder aux mots de passe en clair.

1 personne sur 3

Ces comptes sont des comptes de service hautement privilégiés, et la plupart ne sont pas surveillés.

Au cœur du mythe d'Anthropic

Mythes en action : comment une compromission totale de domaine se déroule sans contrôles d'exécution

Il s'agit d'une série d'exercices de simulation d'attaques d'équipe rouge, sans techniques inédites et avec très peu de failles zero-day. L'essentiel des problèmes de sécurité liés à l'identité des utilisateurs, présents dans quasiment toutes les entreprises, sont exploités à une vitesse fulgurante.

Étape 01

Accès initial de bas niveau

Le modèle et les agents dérivés ont trouvé un moyen d'accéder au domaine grâce à une combinaison de lacunes en matière de posture et d'identités sur-autorisées.

Étape 02

Obtenir des autorisations élevées

Des comptes de service surprivilégiés et des identifiants réutilisés ont été identifiés et exploités. Premiers privilèges élevés obtenus. Toujours dans l'environnement de laboratoire.

Étape 03

Sortez des tests et passez en production

Frontière du laboratoire franchie. Mythos a exploité des relations de confiance mal configurées pour se propager latéralement dans l'environnement de production.

Étape 04

Élever le privilège

Deux étapes supplémentaires d'élévation de privilèges, enchaînant des erreurs de configuration ESC1 et des comptes d'administrateur fantôme. Accès administrateur de domaine obtenu.

Étape 05

Déplacement latéral via les comptes de service

Les comptes de service et l'infrastructure d'identité ciblés pour mener à bien l'attaque.

Étape 06

Obtenir un accès au domaine de l'infrastructure

Récupérer les hachages des mots de passe de production via une attaque par réplication de répertoire.

Diagramme illustrant la chaîne d'attaque de Mythos AI, de l'accès aux identifiants à la compromission complète du domaine via Active Directory

Plaidoyer pour la sécurité d'identité en temps réel

Trois choses qui sont maintenant vraies

01

Les contrôles de sécurité traditionnels s'effondrent.

Des CVE continueront d'être publiées. Des correctifs continueront d'être déployés. Les outils de détection continueront de générer des alertes. Mais rien de tout cela n'est assez rapide pour empêcher une attaque basée sur l'IA de compromettre totalement un domaine en exploitant des erreurs de configuration et des identifiants déjà présents dans votre environnement. Les hypothèses sur lesquelles ces contrôles ont été conçus ne sont plus valables.

02

L'identité est désormais le point de contrôle

L'identité n'est pas seulement un point de contrôle, c'est… le Point de contrôle. Pour se déplacer latéralement, élever leurs privilèges, accéder à des données sensibles ou atteindre des systèmes critiques, les attaquants doivent franchir les frontières d'identité. C'est pourquoi les contrôles d'identité en temps réel sont devenus l'un des moyens les plus efficaces de contenir les attaques avant qu'elles ne perturbent l'activité.

03

Les attaques basées sur l'IA nécessitent des contrôles en temps réel car rien d'autre n'est suffisamment rapide.

L'exécution en temps réel est le seul moyen de gérer la vitesse et la prise de décision requises à l'ère des opérations offensives automatisées. L'application des règles en temps réel avant la fin de l'authentification est le seul contrôle qui fonctionne à la même vitesse que l'attaquant. Voilà ce que Silverfort a été conçu pour être performant, partout, de la conduite autonome à l'intelligence artificielle.

L'étape suivante

Prenez l'avantage sur Mythos.

Transformez votre couche d'identité en un point de contrôle. Découvrez comment les organisations renforcent la sécurité de leur infrastructure d'identité contre les attaques basées sur l'IA grâce à la sécurité d'identité en temps réel.

Obtenez votre guide de préparation à Mythos en remplissant le formulaire ci-dessous.