Vingt-sept secondes.
C'est tout ce qu'il faut quand l'IA générative à la mode, que votre neveu utilise pour mettre un haut-de-forme à son golden retriever, traite votre infrastructure comme un projet de recherche sur les vulnérabilités. Pour le modèle, vous n'êtes pas une entreprise. Vous êtes une tâche. Un casse-tête à résoudre, parce que quelqu'un, au bout d'un abonnement à un agent conversationnel, a posé la bonne question dans le bon ordre.
CrowdStrike a chronométré cette intrusion de vingt-sept secondes dans son rapport mondial sur les menaces 2026. Du premier système accédé au mouvement latéral vers le suivant. Avant même que vous puissiez déverrouiller votre ordinateur portable, l'intrus était déjà ailleurs dans votre réseau. La moyenne était de vingt-neuf minutes, ce qui semble encore gérable jusqu'à ce que vous passiez en revue ce que votre équipe fait réellement lorsqu'une alerte se déclenche. Quelqu'un vérifie s'il s'agit d'un faux positif. C'est généralement le cas. Ils font remonter l'alerte. Le responsable de la réponse aux incidents est en réunion. Puis en appel concernant l'incident précédent. Quarante-cinq minutes si tout va bien. Au moment où l'appel commence, l'intrus a déjà bénéficié de seize minutes ininterrompues à la vitesse de la machine. Identifiants récupérés. Permissions cartographiées. Exfiltration préparée. Votre équipe est encore en train de décider qui partagera son écran.
Le pirate au sweat à capuche a lui aussi perdu son emploi au profit de l'IA
La silhouette encapuchonnée des photos d'archives ? Remplacée par les mêmes outils que votre adjoint administratif utilise pour peaufiner vos notes de service. La différence entre un courriel de remerciement et un script d'exploitation tient à quatre phrases de requêtes créatives. Même interface. Même abonnement mensuel. Résultat radicalement différent.
En décembre 2025, un opérateur isolé a convaincu un agent conversationnel IA de pirater dix agences gouvernementales mexicaines. Une personne. Mille requêtes. 195 millions de dossiers de contribuables. La contribution humaine a été la patience et douze dollars par mois.
C'était une personne avec un agent conversationnel. Maintenant, imaginez l'échelle.
Des opérateurs russes ont utilisé une IA commerciale pour compromettre plus de 600 pare-feux FortiGate dans 55 pays en 5 semaines, selon Amazon Threat Intelligence. Pas de « zero-days ». Pas d'exploits sophistiqués. Des interfaces exposées et des identifiants par défaut, trouvés à un rythme qui a transformé le cycle de correction en spectacle. Un pare-feu en Saskatchewan et un pare-feu au Portugal partagent les mêmes paramètres d'usine. L'IA n'a pas ciblé des entreprises. Elle s'en est prise aux utilisateurs de la même infrastructure commune.
Pendant ce temps, l'indice X-Force 2026 d'IBM a signalé que des agents nord-coréens créaient des employés synthétiques grâce à l'IA. Fausses photos, faux identifiants, faux antécédents professionnels suffisamment crédibles pour réussir les entretiens. Ils postulent à des emplois à distance. Ils sont embauchés. Ils s'installent dans votre environnement avec un badge légitime et un formulaire de dépôt direct jusqu'à ce qu'ils trouvent ce qu'ils sont venus chercher. Vous n'avez pas été piraté. Vous avez intégré le piratage et lui avez offert des avantages sociaux.
L'IA connaît déjà tous les Gary de votre entreprise
Les courriels d'hameçonnage ne sont plus tous les mêmes. C'est l'ancienne méthode. Arroser large. Votre filtre de courriel intercepte 90 % de ces tentatives avant le petit-déjeuner.
C'est différent ici. Chaque Gary a reçu un courriel différent, rédigé spécifiquement pour lui, au même moment. Gary, à la gestion de projet, a reçu un suivi du fournisseur infonuagique que son équipe utilise réellement, faisant référence à la migration qu'il a mentionnée sur LinkedIn il y a trois semaines. Gary, aux finances, a reçu une réinitialisation de connexion du système de paie, synchronisée avec la véritable fenêtre de réinitialisation. Gary, aux approvisionnements, a reçu un amendement de contrat d'un fournisseur réel, formaté à partir d'un document déposé publiquement. Trois secondes de calcul par Gary. Une centaine de Gary touchés avant que quelqu'un ait fini de se servir un café. Chaque courriel est conçu sur mesure. Chacun est assemblé à partir de profils publics, de pages en cache et de bases de données d'identifiants piratés.
Ensuite, il y a l'angle des identifiants que les données X-Force d'IBM ont quantifié : les logiciels malveillants de vol d'informations ont exposé plus de 300 000 identifiants ChatGPT rien qu'en 2025. Pas seulement des mots de passe. Des transcriptions. Chaque question que Gary a posée à l'agent conversationnel : rédige ce courriel confidentiel, résume ce document interne, analyse ce jeu de données. Un identifiant d'agent conversationnel volé n'est pas une simple réinitialisation de mot de passe. C'est un dossier de renseignement. Et l'IA qui a rédigé la campagne d'hameçonnage peut croiser ces transcriptions avec le mot de passe réutilisé par Gary lors de la brèche qui a touché le site d'inscription de sa ligue de hockey l'an dernier, ainsi qu'avec l'organigramme de la page « À propos » de votre entreprise.
Ce n'est pas une simple piqûre. C'est du gruyère. Chaque trou a une taille, une forme et un Gary différents. Vous ne pouvez pas bloquer cela comme du pourriel, car cela ne ressemble pas à du pourriel. Cela ressemble à un mardi ordinaire.
Vous ne pouvez pas rivaliser avec cela en ajoutant simplement plus de personnel
Pas par eux-mêmes. Pas à cette vitesse.
Votre meilleur analyste peut trier quarante alertes avant que son café ne refroidisse. L'IA qui a généré ces alertes a testé quatre mille vecteurs d'attaque avant que la bouilloire ne s'arrête. Votre formation trimestrielle à la sécurité apprend aux employés à survoler les liens et à vérifier les expéditeurs suspects. L'IA qui a rédigé la campagne d'hameçonnage a déjà pris en compte chaque leçon de ce module et l'a contournée. Vous alignez des mousquets face à un essaim de drones. Les mousquets fonctionnent toujours. Votre personnel est formé. Mais l'engagement a atteint une vitesse et une échelle que les mousquets ne peuvent couvrir.
La seule chose qui égale la vitesse de la machine, c'est la vitesse de la machine. L'IA de votre côté du mur. Une application des politiques qui neutralise l'action non autorisée dès le seuil, et non après la file d'attente des alertes. Une surveillance qui corrèle les signaux à travers votre réseau, vos terminaux, votre couche d'identité et vos pipelines d'IA en temps réel. Une détection des dérives qui repère tout comportement anormal avant que les systèmes en aval ne ressentent l'impact. Les humains établissent les règles. L'IA les applique. Les humains vérifient les résultats. L'IA ne dort pas entre deux audits.
C'est le modèle. Il ne s'agit pas de remplacer les gens, mais de leur donner des outils qui fonctionnent à la même vitesse que la menace, pour tester les attaques selon vos propres conditions avant que quelqu'un d'autre ne le fasse. ISM offre cela au Canada, avec du personnel habilité et une infrastructure canadienne. Kyndryl apporte la profondeur mondiale nécessaire. L'architecture et le fonctionnement concret feront l'objet du reste de cette série.
À lire ensuite
La plupart des discussions sur la sécurité de l'IA portent sur les outils des attaquants. Cet article traite des vôtres. IA fantôme, modèles intégrés par les fournisseurs, extensions compromises qui se comportent normalement pendant des mois. 76 % des organisations savent déjà qu'elles sont confrontées à ce problème. La menace n'est pas à la porte. Elle porte un badge que vous avez émis. Votre IA est leur porte d'entrée.
Citations
Rapport mondial sur les menaces 2026 de CrowdStrike : augmentation de 89 % des opérations adverses assistées par l'IA, temps moyen d'intrusion de 29 minutes, record observé de 27 secondes, 82 % des détections sans logiciel malveillant
Index de cybermenaces 2026 X-Force d'IBM : augmentation de 44 % des attaques exploitant des applications publiques, plus de 300 000 identifiants ChatGPT exposés par des logiciels espions, systèmes d'identité synthétique nord-coréens
Gambit Security : brèche au Mexique, 150 Go exfiltrés de 10 agences via des chatbots IA détournés, décembre 2025
Amazon Threat Intelligence : plus de 600 pare-feux FortiGate compromis dans 55 pays
Rapport sur la préparation à la sécurité et aux réseaux 2025-2026 de Kyndryl : coût moyen d'un incident de 4,5 M$
