• /
  • Guides de stockage
  • /
  • Ransomware
  • /
  • Qu’est-ce qu’un rançongiciel alimenté par l’IA ? Comment il fonctionne et comment protéger vos sauvegardes

Qu’est-ce qu’un rançongiciel alimenté par l’IA ? Comment il fonctionne et comment protéger vos sauvegardes

Ransomware
Przemyslaw Szanowski photoPS
Przemyslaw Szanowski

Content Writer

Andy French photoAF
Andy French

Director of Product Marketing


La plupart des rançongiciels intègrent déjà une forme d’IA, que ce soit pour la reconnaissance, l’intrusion ou la négociation. [5] En juillet 2026, des chercheurs en sécurité ont documenté jusqu’où cela est allé : une intrusion par rançongiciel pilotée de bout en bout par un agent d’IA autonome. [2] 

Les attaques pilotées par l’IA suscitent une inquiétude réelle chez les responsables IT, mais les défenses ne suivent pas. Dans une enquête Object First menée auprès de 500 responsables IT et sécurité aux États-Unis, 89 % ont déclaré que les cyberattaques pilotées par l’IA les rendaient plus préoccupés par la sécurité des données de leur organisation, alors que seuls 53 % étaient très confiants dans leur capacité à se rétablir rapidement après une attaque de rançongiciel pilotée par l’IA. [1] 

Ce guide explique ce qu’est un rançongiciel piloté par l’IA et comment les attaquants l’utilisent à chaque étape d’une attaque. Il passe ensuite en revue des cas réels, d’un prototype universitaire au premier cas documenté de rançongiciel agentique, et montre comment rendre vos sauvegardes résistantes aux rançongiciels afin que la restauration reste possible même si une attaque réussit. 

Points clés 

  • Les rançongiciels pilotés par l’IA recouvrent deux cas distincts : des criminels qui utilisent des outils d’IA tels que les grands modèles de langage pour planifier et construire des attaques, et des malwares qui appellent un modèle d’IA lors de leur exécution. Les deux rendent les attaques plus rapides et plus difficiles à détecter. 

  • Les responsables IT connaissent le risque, mais la protection n’a pas suivi. Alors que 79 % disent que l’accès des attaques pilotées par l’IA aux sauvegardes est leur principale préoccupation, seuls 58 % utilisent le stockage sauvegarde immuable sur l’ensemble de leurs données. [1] 

  • Les solutions Sauvegarde avec une « immutabilité standard » comportent souvent des exceptions et des failles cachées qui permettent de supprimer des sauvegardes. L’immutabilité absolue Immuabilité impose un accès zéro aux actions destructrices, de sorte qu’aucune personne — ni agent d’IA — ne peut modifier ou supprimer des données de sauvegarde, même avec des identifiants d’administrateur.  

Qu’est-ce qu’un rançongiciel piloté par l’IA ? 

Un rançongiciel piloté par l’IA est un type de malware que les attaquants conçoivent, livrent ou exploitent à l’aide de l’intelligence artificielle, rendant les attaques plus rapides, plus ciblées, plus aptes à contourner les défenses, et plus efficaces pour trouver et détruire les sauvegardes. 

Le terme « rançongiciel piloté par l’IA » couvre deux scénarios différents : 

  1. Des criminels utilisant des outils d’IA pour planifier des attaques, écrire du code et prendre des décisions plus vite qu’ils ne le pourraient seuls. En « Août 2025 », Anthropic a indiqué qu’une opération criminelle avait utilisé son outil Claude Code pour mener de la reconnaissance, collecter des identifiants et pénétrer directement les réseaux des victimes. [3] 
  2. Des malwares qui embarquent eux-mêmes une logique d’IA, en appelant un modèle de langage pendant leur exécution afin de générer leurs commandes à la demande. Le Threat Intelligence Group de Google a observé deux familles de ce type opérant en 2025 : PROMPTFLUX, qui incitait un modèle à réécrire son propre code pour éviter la détection, et PROMPTSTEAL, lié à l’acteur étatique russe APT28. [4] 

Les deux atteignent souvent les victimes via le Ransomware-as-a-Service (RaaS). Dans ce modèle, un groupe criminel développe un rançongiciel et l’infrastructure pour mener des attaques, puis le loue à d’autres criminels, appelés affiliés. Les affiliés s’introduisent dans les réseaux des victimes et déploient le rançongiciel, et les deux groupes se partagent le paiement de la rançon.  

Le RaaS signifie déjà que les attaquants n’ont pas besoin d’écrire leur propre rançongiciel, et un marché clandestin mature d’outils d’IA illicites a encore abaissé la barrière à l’entrée, mettant des attaques sophistiquées à la portée de personnes qui n’avaient auparavant pas les compétences pour les mener. [4] 

Pourquoi les rançongiciels dopés à l’IA sont plus difficiles à arrêter que les rançongiciels traditionnels 

L’IA supprime les contraintes autour desquelles les stratégies de défense contre les rançongiciels traditionnelles ont été conçues, et ce à chaque étape de l’attaque. 

  Rançongiciel traditionnel  Rançongiciel dopé à l’IA 
Code malveillant  Une charge utile fixe qui répète un schéma reconnaissable  Généré ou réécrit pendant son exécution [5] 
Détection  Les outils basés sur des signatures peuvent comparer le code à des schémas connus  Les outils basés sur des signatures n’ont aucun schéma stable à comparer [5] 
Hameçonnage  Souvent identifiable par une formulation maladroite et des erreurs évidentes  Fluide, conscient du contexte et difficile à distinguer d’un e-mail légitime [5] 
Reconnaissance  Cartographie manuelle de l’environnement cible  Analyse automatisée à grande échelle, adaptative et largement invisible [5] 
Reconnaissance  Limitée par la vitesse à laquelle un opérateur humain peut travailler  Vitesse machine, avec un agent qui réessaie et s’adapte sans attendre une personne [2] 
Extorsion  Montant de la rançon défini manuellement  Montant de la rançon défini par le modèle à partir des finances de la victime [3] 
Compétences requises  Capacité technique, ou un abonnement à un rançongiciel en tant que service  Les mêmes outils, avec une barrière à l’entrée abaissée par l’IA [4] 

Les rançongiciels dopés à l’IA modifient la manière dont les responsables IT perçoivent le risque : 62 % estiment que l’IA rend plus probable que leur organisation doive payer une rançon pour retrouver l’accès à ses données. [1]  

La restauration est ce qui offre à une organisation une alternative au paiement, et une restauration des données après rançongiciel réussie dépend de la conservation de copies de sauvegarde qu’une attaque ne peut ni modifier ni supprimer. 

Ce que 500 responsables IT nous ont dit : inquiets des attaques par IA, pas prêts à restaurer 

À l’approche de la Journée mondiale de la sauvegarde 2026, Object First a commandité une enquête auprès de 500 responsables IT et sécurité américains dans des entreprises comptant au moins 1 000 employés afin de comprendre comment ils traitent les menaces dopées à l’IA. [1] 

Les réponses révèlent que les responsables comprennent les risques des cyberattaques dopées à l’IA, mais que les défenses n’ont pas suivi : 

  • Ils savent que les sauvegardes sont la cible. Les attaques dopées à l’IA obtenant l’accès aux sauvegardes de données constituent la principale préoccupation pour 79 % des responsables IT, et 73 % ont cité l’augmentation de la sécurité des données de sauvegarde comme leur priorité de défense n° 1.  

  • Ils savent que la pression augmente. Plus de la moitié, 52 %, disent qu’il est plus difficile de suivre les menaces qu’il y a cinq ans.  

  • L’immutabilité n’est pas universelle. Seuls 58 % utilisent un stockage de sauvegarde immuable pour l’ensemble de leurs données, ce qui signifie que près de la moitié des environnements disposent d’au moins un chemin de restauration qu’un attaquant peut détruire.  

  • Même les fondamentaux sont incomplets. Près d’une organisation sur trois (31 %) ne suit pas pleinement la règle de sauvegarde 3-2-1 : trois copies des données, sur deux types de supports différents, avec une copie hors site.  

  • Le Zero Trust n’a pas été largement adopté. Seuls 58 % ont adopté un modèle Zero Trust, et encore moins sont susceptibles de l’avoir étendu à leurs sauvegardes avec la résilience des données Zero Trust. 

  • La confiance dans la restauration est faible. Seuls 53 % sont très confiants dans leur capacité à restaurer rapidement après une attaque de rançongiciel pilotée par l’IA.  

Un pilier de la restauration des sauvegardes de données consiste à maintenir des sauvegardes immuables, ce qui signifie que, pendant une fenêtre de temps prédéfinie, une sauvegarde ne peut être ni modifiée ni supprimée. Il faut toutefois être vigilant, car de nombreux systèmes qui prétendent offrir des sauvegardes immuables comportent des exceptions et des failles cachées.  

Une solution à cela est l’immutabilité absolue, ce qui signifie que même l’administrateur le plus privilégié, ou un attaquant ayant accès au stockage de sauvegarde, ne peut ni modifier ni supprimer des données. Ce niveau de protection des sauvegardes contre les rançongiciels ne peut être atteint qu’avec un système de stockage Secure-by-Design, avec un accès zéro pour effectuer des actions destructrices. Cet accès zéro doit également être vérifiable via des tests réalisés par des tiers. 

Comment les attaquants utilisent l’IA à chaque étape d’une attaque 

Ce qui distingue les attaques par rançongiciel basées sur l’IA, c’est que l’IA peut aider à chaque étape, rendant chaque phase moins coûteuse pour l’attaquant. 

  1. Reconnaissance. Les systèmes d’IA analysent les réseaux à grande échelle et identifient les points faibles bien plus efficacement que les méthodes manuelles. Les analyses sont ciblées, adaptatives et souvent invisibles pour les outils de supervision standard.  
  2. Ingénierie sociale. Les modèles génératifs produisent des e-mails de phishing adaptés au contexte, grammaticalement corrects et souvent indiscernables d’une communication légitime. [5] Le phishing par IA va désormais au-delà de l’e-mail : CrowdStrike a signalé que des tactiques de phishing et d’usurpation d’identité pilotées par l’IA ont alimenté une hausse de 442 % du phishing vocal entre la première et la seconde moitié de 2024. [5] Ces attaques ne présentent plus les signaux évidents que les employés ont été formés à reconnaître. 
  3. Intrusion et évasion. Les malwares polymorphes réécrivent en continu leur propre code, de sorte que chaque version apparaît différente pour les défenses basées sur des signatures. Cela pose un véritable problème pour les techniques de détection des rançongiciels qui fonctionnent en faisant correspondre des schémas connus. Certaines souches de rançongiciels alimentés par l’IA vérifient aussi si elles sont surveillées : le cheval de Troie d’accès à distance Agent Tesla s’arrête s’il détecte qu’il s’exécute dans un bac à sable, l’environnement contrôlé que les équipes de sécurité utilisent pour l’analyse. [5] 
  4. Impact. Le chiffrement est plus rapide, et l’extorsion elle-même est désormais automatisée. Dans la campagne « Août 2025 » documentée par Anthropic, le modèle a fixé des demandes de rançon allant de 75 000 $ à 500 000 $ en fonction de ce qu’il a trouvé dans les finances de la victime. [3] 

Ces évolutions exposent particulièrement les données de sauvegarde. Les attaquants ciblent les sauvegardes dans quatre attaques par rançongiciel sur cinq, afin de détruire votre capacité de restauration et ainsi forcer le paiement d’une rançon. [6] 

Rançongiciel piloté par l’IA : de la preuve de concept aux attaques réelles 

Le rançongiciel alimenté par l’IA est passé du prototype de recherche à l’attaque en conditions réelles en moins d’un an. Les cas ci-dessous illustrent chaque étape de cette transition. 

PromptLock : la preuve de concept qui a fait la une 

Dans « Août 2025 », l’entreprise de sécurité ESET a repéré des échantillons d’une nouvelle souche de rançongiciel sur VirusTotal, un service en ligne où n’importe qui peut téléverser un fichier suspect pour le faire vérifier par des dizaines de moteurs antivirus. ESET a baptisé les échantillons « PromptLock » et les a décrits comme le premier rançongiciel alimenté par l’IA connu. [7] Au lieu d’embarquer un code d’attaque fixe, PromptLock demandait à un modèle de langage d’écrire ses scripts malveillants pendant son exécution, de sorte qu’aucune exécution ne se ressemblait. 

Quelques semaines plus tard, des chercheurs de la NYU Tandon School of Engineering ont révélé qu’ils avaient construit PromptLock dans le cadre d’un projet académique appelé Ransomware 3.0. Il s’était retrouvé sur VirusTotal lorsqu’ils l’y avaient téléversé pendant les tests, sans rien indiquant qu’il s’agissait de recherche. ESET a crédité l’équipe, mais a maintenu son point de vue selon lequel PromptLock était le premier rançongiciel alimenté par l’IA connu. Bien qu’il n’ait jamais été utilisé contre une cible réelle, un résultat reste important : aucun des moteurs antivirus sur VirusTotal ne l’a signalé comme malveillant. [8] 

Quand les criminels mettent l’IA au clavier 

Le rapport de renseignement sur les menaces « Août 2025 » d’Anthropic a identifié une opération criminelle qui a utilisé l’IA pour mener des attaques contre au moins 17 organisations, dont des hôpitaux, des services d’urgence et des agences gouvernementales. [3] Le Threat Intelligence Group de Google a signalé le même basculement au sein des malwares trois mois plus tard, avec PROMPTFLUX et PROMPTSTEAL observés dans des opérations actives plutôt qu’en laboratoire. [4] 

JADEPUFFER et le premier rançongiciel agentique documenté 

Le 1er juillet 2026, Sysdig a publié une analyse d’une intrusion qu’il a nommée JADEPUFFER, décrivant ce qu’il estime être le premier cas documenté de rançongiciel agentique. Un agent autonome basé sur un modèle de langage l’a exécutée du début à la fin. [2] 

L’agent a exploité une vulnérabilité connue dans Langflow (CVE-2025-3248), a balayé l’environnement à la recherche d’identifiants, s’est déplacé latéralement vers un système de production et a injecté des comptes administrateur dérobés. Il a ensuite chiffré 1 342 éléments de configuration et supprimé des tables de base de données. [2] 

Lorsqu’une tentative d’exploitation a échoué, l’agent en a diagnostiqué la cause et l’a corrigée en 31 secondes. [2] Parmi toutes les tendances des rançongiciels pilotés par l’IA de l’année écoulée, c’est celle qui est la plus préoccupante : l’IA agentique transforme la cybersécurité en automatisant le jugement de l’opérateur, qui est souvent la partie la plus lente d’une attaque. 

L’incident Hugging Face : des agents d’IA exécutent de manière autonome une compromission en conditions réelles d’une plateforme 

En juillet 2026, Hugging Face, l’une des plateformes les plus utilisées pour partager des modèles et des jeux de données d’IA, a révélé que des agents d’IA autonomes avaient compromis son infrastructure. [10] OpenAI a ensuite confirmé que ces agents étaient ses propres modèles, exécutant une évaluation interne des capacités cyber avec des garde-fous réduits. [11] 

Ce n’était pas une attaque par rançongiciel. L’agent cherchait les réponses à un test de piratage qui lui était imposé, et il a supposé que Hugging Face pouvait les avoir. [10] Pendant environ deux jours et demi au sein de l’infrastructure de Hugging Face, il a lu des secrets et des jetons dans un environnement de production, les a utilisés pour se déplacer latéralement et s’est authentifié auprès d’une base de données interne avec un mot de passe qu’il avait récupéré en chemin. Hugging Face a constaté que la base de données avait été lue mais pas modifiée. [10] 

Ce qui rend l’incident pertinent pour la défense contre les rançongiciels, c’est le rôle des identifiants volés : une grande partie de la suite est partie d’un seul fichier de 136 mots de passe et clés que l’agent a réussi à lire. [10] Un agent dont l’objectif serait l’extorsion pourrait emprunter le même chemin jusqu’aux sauvegardes d’une organisation, raison pour laquelle les données de sauvegarde doivent rester protégées même lorsqu’un attaquant dispose d’identifiants valides.  Mais plus largement, cela annonce aussi un tout nouveau niveau de menace où l’IA décide de manière autonome d’entreprendre des actions au sein d’autres réseaux sans qu’aucun humain (criminel ou autre) ne lui demande de le faire.    

Pourquoi les rançongiciels alimentés par l’IA sont plus difficiles à arrêter que les rançongiciels traditionnels 

L’IA supprime les contraintes autour desquelles les stratégies de défense contre les rançongiciels traditionnelles ont été construites, et ce à chaque étape de l’attaque. 

  Rançongiciel traditionnel  Rançongiciel alimenté par l’IA 
Code du malware  Une charge utile fixe qui répète un schéma reconnaissable  Généré ou réécrit pendant son exécution [5] 
Détection  Les outils basés sur des signatures peuvent comparer le code à des schémas connus  Les outils basés sur des signatures n’ont aucun schéma stable à faire correspondre [5] 
Phishing  Souvent identifiable par des tournures maladroites et des erreurs évidentes  Fluide, adapté au contexte et difficile à distinguer d’un e-mail légitime [5] 
Reconnaissance  Cartographie manuelle de l’environnement cible  Analyse automatisée à grande échelle, adaptative et largement invisible [5] 
Reconnaissance  Limitée par la vitesse à laquelle un opérateur humain peut travailler  Vitesse machine, avec un agent qui réessaie et s’adapte sans attendre une personne [2] 
Extorsion  Montant de la rançon fixé manuellement  Montant de la rançon fixé par le modèle à partir des finances de la victime [3] 
Compétences requises  Capacité technique, ou abonnement à un Ransomware-as-a-Service  Les mêmes outils, avec une barrière à l’entrée abaissée par l’IA [4] 

Les rançongiciels alimentés par l’IA modifient la manière dont les responsables IT perçoivent le risque : 62 % estiment que l’IA rend plus probable que leur organisation doive payer une rançon pour retrouver l’accès à ses données. [1]  

La restauration est ce qui offre à une organisation une alternative au paiement, et une restauration des données après rançongiciel réussie dépend de la détention de copies de sauvegarde qu’une attaque ne peut ni modifier ni supprimer. 

La plupart des rançongiciels intègrent déjà une forme d’IA, que ce soit pour la reconnaissance, l’intrusion ou la négociation. [5] En juillet 2026, des chercheurs en sécurité ont documenté jusqu’où cela est allé : une intrusion par rançongiciel pilotée de bout en bout par un agent d’IA autonome. [2] 

Les attaques alimentées par l’IA suscitent une inquiétude réelle chez les responsables informatiques, mais les défenses ne suivent pas. Dans une enquête Object First menée auprès de 500 responsables informatiques et sécurité aux États-Unis, 89 % ont déclaré que les cyberattaques alimentées par l’IA les rendaient plus préoccupés par la sécurité des données de leur organisation, alors que seuls 53 % étaient très confiants dans leur capacité à se rétablir rapidement après une attaque de rançongiciel pilotée par l’IA. [1] 

Ce guide explique ce qu’est un rançongiciel alimenté par l’IA et comment les attaquants l’utilisent à chaque étape d’une attaque. Il passe ensuite en revue des cas réels, d’un prototype universitaire au premier cas documenté de rançongiciel agentique, et montre comment rendre vos sauvegardes résistantes aux rançongiciels afin que la restauration reste possible même si une attaque réussit. 

Points clés 

  • Le rançongiciel alimenté par l’IA recouvre deux cas distincts : des criminels qui utilisent des outils d’IA tels que des grands modèles de langage pour planifier et construire des attaques, et des malwares qui appellent un modèle d’IA lorsqu’ils s’exécutent. Les deux rendent les attaques plus rapides et plus difficiles à détecter. 

  • Les responsables informatiques connaissent le risque, mais la protection n’a pas suivi. Alors que 79 % disent que l’accès des attaques alimentées par l’IA aux sauvegardes est leur principale préoccupation, seuls 58 % utilisent un stockage de sauvegarde immuable sur l’ensemble de leurs données. [1] 

  • Les solutions de sauvegarde avec une « immutabilité standard » comportent souvent des exceptions et des failles cachées qui permettent de supprimer des sauvegardes. L’Immutabilité absolue impose un Accès Zéro aux actions destructrices, de sorte qu’aucune personne — ni aucun agent d’IA — ne peut modifier ou supprimer des données de sauvegarde, même avec des identifiants d’administrateur.  

Qu’est-ce qu’un rançongiciel alimenté par l’IA ? 

Un rançongiciel alimenté par l’IA est un type de malware que les attaquants conçoivent, diffusent ou opèrent à l’aide de l’intelligence artificielle, rendant les attaques plus rapides, plus ciblées, plus aptes à contourner les défenses, et plus efficaces pour trouver et détruire les sauvegardes. 

Le terme « rançongiciel alimenté par l’IA » couvre deux scénarios différents : 

  1. Des criminels utilisant des outils d’IA pour planifier des attaques, écrire du code et prendre des décisions plus vite qu’ils ne le pourraient seuls. En août 2025, Anthropic a rapporté qu’une opération criminelle avait utilisé son outil Claude Code pour mener de la reconnaissance, collecter des identifiants et pénétrer directement les réseaux des victimes. [3] 
  2. Des malwares qui embarquent eux-mêmes une logique d’IA, en appelant un modèle de langage pendant leur exécution pour générer leurs commandes à la demande. Le Threat Intelligence Group de Google a observé deux familles de ce type opérant en 2025 : PROMPTFLUX, qui sollicitait un modèle pour réécrire son propre code afin d’éviter la détection, et PROMPTSTEAL, lié à l’acteur étatique russe APT28. [4] 

Les deux atteignent souvent les victimes via le Ransomware-as-a-Service (RaaS). Dans ce modèle, un groupe criminel développe un rançongiciel et l’infrastructure pour mener des attaques, puis le loue à d’autres criminels, appelés affiliés. Les affiliés s’introduisent dans les réseaux des victimes et déploient le rançongiciel, et les deux groupes se partagent le paiement de la rançon.  

Le RaaS signifie déjà que les attaquants n’ont pas besoin d’écrire leur propre rançongiciel, et un marché clandestin mature d’outils d’IA illicites a encore abaissé la barrière à l’entrée, mettant des attaques sophistiquées à la portée de personnes qui n’avaient auparavant pas les compétences pour les mener. [4] 

Comment les attaquants utilisent l’IA à chaque étape d’une attaque 

Ce qui distingue les attaques de rançongiciel par IA, c’est que l’IA peut aider à chaque étape, rendant chaque phase moins coûteuse pour l’attaquant. 

  1. Reconnaissance. Les systèmes d’IA analysent les réseaux à grande échelle et identifient les points faibles bien plus efficacement que les méthodes manuelles. Les analyses sont ciblées, adaptatives et souvent invisibles pour les outils de supervision standard.  
  2. Ingénierie sociale. Les modèles génératifs produisent des e-mails de phishing contextualisés, grammaticalement corrects et souvent indiscernables d’une communication légitime. [5] Le phishing par IA dépasse désormais l’e-mail : CrowdStrike a rapporté que des tactiques de phishing et d’usurpation d’identité pilotées par l’IA ont alimenté une hausse de 442 % du phishing vocal entre la première et la seconde moitié de 2024. [5] Ces attaques ne portent plus les signaux évidents que les employés ont été formés à reconnaître. 
  3. Intrusion et évasion. Les malwares polymorphes réécrivent en continu leur propre code, de sorte que chaque version apparaît différente pour les défenses basées sur des signatures. Cela pose un vrai problème pour les techniques de détection des rançongiciels qui fonctionnent en faisant correspondre des motifs connus. Certaines souches de rançongiciel alimenté par l’IA vérifient aussi si elles sont surveillées : le cheval de Troie d’accès à distance Agent Tesla s’arrête s’il détecte qu’il s’exécute dans un bac à sable, l’environnement contrôlé que les équipes de sécurité utilisent pour l’analyse. [5] 
  4. Impact. Le chiffrement est plus rapide, et l’extorsion elle-même est désormais automatisée. Dans la campagne d’août 2025 documentée par Anthropic, le modèle a fixé des exigences de rançon allant de 75 000 $ à 500 000 $ en fonction de ce qu’il a trouvé dans les finances de la victime. [3] 

Ces évolutions mettent les données de sauvegarde particulièrement en danger. Les attaquants ciblent les sauvegardes dans quatre attaques par rançongiciel sur cinq, afin de détruire votre capacité de restauration et ainsi forcer le paiement d’une rançon. [6] 

Rançongiciel piloté par l’IA : de la preuve de concept aux attaques réelles 

Le rançongiciel alimenté par l’IA est passé du prototype de recherche à l’attaque en conditions réelles en moins d’un an. Les cas ci-dessous montrent chaque étape de cette transition. 

PromptLock : la preuve de concept qui a fait les gros titres 

En août 2025, l’entreprise de sécurité ESET a repéré des échantillons d’une nouvelle souche de rançongiciel sur VirusTotal, un service en ligne où n’importe qui peut téléverser un fichier suspect pour le faire vérifier par des dizaines de moteurs antivirus. ESET a baptisé les échantillons « PromptLock » et les a décrits comme le premier rançongiciel alimenté par l’IA connu. [7] Au lieu d’embarquer un code d’attaque fixe, PromptLock demandait à un modèle de langage d’écrire ses scripts malveillants pendant son exécution, de sorte qu’aucune exécution ne se ressemblait. 

Quelques semaines plus tard, des chercheurs de la NYU Tandon School of Engineering ont révélé qu’ils avaient construit PromptLock dans le cadre d’un projet académique appelé Ransomware 3.0. Il s’était retrouvé sur VirusTotal lorsqu’ils l’y avaient téléversé pendant des tests, sans rien pour l’identifier comme de la recherche. ESET a crédité l’équipe, mais a maintenu son point de vue selon lequel PromptLock était le premier rançongiciel alimenté par l’IA connu. Bien qu’il n’ait jamais été utilisé contre une cible réelle, un résultat reste important : aucun des moteurs antivirus sur VirusTotal ne l’a signalé comme malveillant. [8] 

Quand les criminels mettent l’IA au clavier 

Le rapport de renseignement sur les menaces d’Anthropic d’août 2025 a identifié une opération criminelle qui a utilisé l’IA pour mener des attaques contre au moins 17 organisations, dont des hôpitaux, des services d’urgence et des agences gouvernementales. [3] Le Threat Intelligence Group de Google a rapporté la même évolution au sein des malwares trois mois plus tard, avec PROMPTFLUX et PROMPTSTEAL observés dans des opérations actives plutôt qu’en laboratoire. [4] 

JADEPUFFER et le premier rançongiciel agentique documenté 

Le 1er juillet 2026, Sysdig a publié une analyse d’une intrusion qu’il a nommée JADEPUFFER, décrivant ce qu’il estime être le premier cas documenté de rançongiciel agentique. Un agent autonome basé sur un modèle de langage l’a exécutée du début à la fin. [2] 

L’agent a exploité une vulnérabilité connue dans Langflow (CVE-2025-3248), a balayé l’environnement à la recherche d’identifiants, s’est déplacé latéralement vers un système de production et a injecté des comptes administrateur dérobés. Il a ensuite chiffré 1 342 éléments de configuration et supprimé des tables de base de données. [2] 

Lorsqu’une tentative d’exploitation a échoué, l’agent en a diagnostiqué la cause et l’a corrigée en 31 secondes. [2] De toutes les tendances des rançongiciels pilotés par l’IA de l’année écoulée, c’est celle qui est la plus préoccupante : l’IA agentique transforme la cybersécurité en automatisant le jugement de l’opérateur, qui est souvent la partie la plus lente d’une attaque. 

L’incident Hugging Face : des agents d’IA exécutent de manière autonome une compromission en direct d’une plateforme 

En juillet 2026, Hugging Face, l’une des plateformes les plus utilisées pour partager des modèles et des jeux de données d’IA, a révélé que des agents d’IA autonomes avaient compromis son infrastructure. [10] OpenAI a confirmé par la suite que ces agents étaient ses propres modèles, exécutant une évaluation interne des capacités cyber avec des garde-fous réduits. [11] 

Ce n’était pas une attaque par rançongiciel. L’agent cherchait les réponses à un test de piratage qui lui était imposé, et il a supposé que Hugging Face pouvait les avoir. [10] Pendant environ deux jours et demi au sein de l’infrastructure de Hugging Face, il a lu des secrets et des jetons dans un environnement de production, les a utilisés pour se déplacer latéralement et s’est authentifié sur une base de données interne avec un mot de passe qu’il avait récupéré en chemin. Hugging Face a constaté que la base de données avait été lue mais pas modifiée. [10] 

Ce qui rend l’incident pertinent pour la défense contre les rançongiciels, c’est le rôle des identifiants volés : une grande partie de la suite des événements provenait d’un seul fichier de 136 mots de passe et clés que l’agent a réussi à lire. [10] Un agent dont l’objectif serait l’extorsion pourrait emprunter le même chemin jusqu’aux sauvegardes d’une organisation, ce qui explique pourquoi les données de sauvegarde doivent rester protégées même lorsqu’un attaquant dispose d’identifiants valides.  Mais plus largement, cela annonce aussi un tout nouveau niveau de menace où l’IA décide de manière autonome d’entreprendre des actions au sein d’autres réseaux sans être dirigée par un humain (criminel ou autre) pour le faire.    

Ce que 500 responsables IT nous ont dit : inquiets des attaques par IA, pas prêts à récupérer 

À l’approche de la Journée mondiale Sauvegarde 2026, Object First a commandité une enquête auprès de 500 responsables IT et sécurité américains dans des entreprises d’au moins 1 000 employés afin de comprendre comment ils traitent les menaces propulsées par l’IA. [1] 

Les réponses révèlent que les dirigeants comprennent les risques des cyberattaques propulsées par l’IA, mais que les défenses n’ont pas suivi : 

  • Ils savent que les sauvegardes sont la cible. Les attaques propulsées par l’IA obtenant l’accès aux sauvegardes de données constituent la principale préoccupation pour 79 % des responsables IT, et 73 % ont cité le renforcement de la sécurité des données de sauvegarde comme leur priorité de défense n°1.  

  • Ils savent que la pression augmente. Plus de la moitié, 52 %, disent qu’il est plus difficile de suivre les menaces qu’il y a cinq ans.  

  • Immuabilité n’est pas généralisé. Seuls 58 % utilisent le stockage sauvegarde immuable sur l’ensemble de leurs données, ce qui signifie que près de la moitié des environnements disposent d’au moins un chemin de restauration qu’un attaquant peut détruire.  

  • Même les fondamentaux sont incomplets. Près d’une organisation sur trois (31 %) ne suit pas entièrement la Règle de sauvegarde 3-2-1 : trois copies des données, sur deux types de supports différents, avec une copie hors site.  

  • Le Zero Trust n’a pas été largement adopté. Seuls 58 % ont adopté un Modèle Zero Trust, et encore moins l’ont probablement étendu à leurs sauvegardes avec la Résilience des données Zero Trust. 

  • La confiance dans la restauration est faible. Seuls 53 % sont très confiants de pouvoir récupérer rapidement après une attaque de rançongiciel pilotée par l’IA.  

Un pilier de la restauration des sauvegardes de données consiste à maintenir des sauvegardes immuables, ce qui signifie que, pendant une fenêtre de temps prédéfinie, une sauvegarde ne peut pas être modifiée ni supprimée. Il faut toutefois être vigilant, car de nombreux systèmes qui prétendent offrir des sauvegardes immuables comportent des exceptions et des failles cachées.  

Une solution à cela est l’Immuabilité absolue, ce qui signifie que même l’administrateur le plus privilégié, ou un attaquant ayant accès au stockage de sauvegarde, ne peut ni modifier ni supprimer les données. Ce niveau de protection contre les ransomwares ne peut être atteint qu’avec un système de stockage Sécurisé-by-Design, avec un accès zéro pour exécuter des actions destructrices. Cet accès zéro doit également être vérifiable via des tests tiers. 

Stockage Sauvegarde avec Immuabilité absolue : votre dernière ligne de défense contre les rançongiciels propulsés par l’IA 

Quand, et non si, un rançongiciel frappe, l’avenir de votre entreprise, de votre réputation et de votre carrière est en jeu. Object First vous prépare à la restauration avec la Immuabilité absolue : même lorsque les identifiants d’administrateur sont compromis, personne ne peut modifier ni supprimer les données de sauvegarde, quelles que soient les circonstances. 

La mise en œuvre pratique de la Immuabilité absolue repose sur trois principes fondamentaux : 

  • Stockage objet S3 : Une norme ouverte entièrement documentée, avec immutabilité native, permettant des tests d’intrusion indépendants et une vérification par des tiers. 

  • Immutabilité instantanée : Les données Sauvegarde deviennent immuables dès leur écriture, sans lacunes et sans zones d’atterrissage. 

  • Appliance de stockage cible : Une appliance dédiée sépare le stockage de sauvegarde du logiciel de sauvegarde et élimine les risques du stockage auto-géré en mode bricolage lors de l’installation, des mises à jour et de la maintenance. Aucune expertise en sécurité n’est requise, car la sécurité opérationnelle est transférée au fournisseur. 

Un récent rapport Gartner a déclaré que « des capacités de remédiation rapide et automatisée et de restauration résiliente sont des exigences absolues pour la continuité d’activité » et a recommandé une stratégie de restauration en couches incluant des sauvegardes immuables locales. [9] 

« Alors que l’IA démultiplie les cybermenaces, en renforçant la vitesse, la sophistication et l’ampleur des attaques, les organisations ont besoin d’un stockage de sauvegarde absolument immuable comme dernière ligne de défense contre la perte de données critiques », a déclaré David Bennett, PDG d’Object First. [1] 

Réserver une démonstration pour voir comment Object First rend les sauvegardes à l’épreuve des rançongiciels. 

Votre checklist de défense contre les rançongiciels par IA 

☑ Utiliser des sauvegardes avec Immuabilité absolue. Quand, et non si, une compromission survient et que votre entreprise, votre réputation et votre carrière sont en jeu, le stockage de sauvegarde avec Immuabilité absolue est votre défense ultime contre les rançongiciels. Cela signifie que personne, pas même l’administrateur le plus privilégié, ne peut modifier ni supprimer les données de sauvegarde, quels que soient les identifiants, les politiques logicielles ou les commandes à distance. 

☑ Appliquer intégralement la règle 3-2-1-1-0. La règle 3-2-1-1-0 spécifie trois copies des données, sur deux types de supports, avec une copie hors site ou hors ligne, une copie immuable, et zéro sauvegarde non vérifiée. Elle met à jour l’ancien modèle 3-2-1 avec les deux exigences que les rançongiciels rendent essentielles : une copie qu’un attaquant ne peut ni modifier ni supprimer, même avec des identifiants d’administrateur, et zéro sauvegarde qui n’a pas été testée et confirmée comme restaurable. 

☑ Appliquer l’accès au moindre privilège et le Zero Trust. Chaque compte et service ne doit disposer que des autorisations nécessaires à sa fonction spécifique, car les comptes sur-privilégiés figurent parmi les actifs les plus précieux qu’un attaquant peut obtenir à partir d’un environnement compromis. Lorsque le moindre privilège échoue, c’est la Immuabilité absolue qui tient : même avec le mot de passe volé d’un administrateur, un attaquant ne peut pas modifier ni supprimer des données immuables stockées en mode conformité. 

☑ Tester régulièrement les restaurations de sauvegarde. Une sauvegarde non testée est une hypothèse, pas une capacité de restauration. Des tests réguliers confirment si les systèmes critiques peuvent être restaurés dans l’objectif de temps de restauration (RTO) défini et satisfont de nombreuses exigences réglementaires, notamment l’article 12 de DORA et l’article 21 de NIS2. 

☑ Surveiller les dépôts de sauvegarde et définir une rétention au-delà du temps de présence de l’attaquant. Les changements de politique de rétention, les tentatives de suppression inhabituelles et les échecs d’authentification contre le dépôt sont des alertes précoces qu’il vaut la peine de signaler. Un verrouillage d’immutabilité de sept jours donne un faux sentiment de sécurité lorsque les temps de présence des attaquants le dépassent régulièrement ; la période d’immutabilité doit donc excéder le temps de présence typique, que la plupart des chercheurs en sécurité situent entre 14 et 30 jours. 

☑ Détecter tôt les intrus avec des leurres. Un leurre réseau imite une cible de sauvegarde légitime afin d’attirer les attaquants et de les amener à se révéler avant que des données réelles ne soient en danger. Object First Honeypot déploie un serveur Veeam leurre intégré à l’appliance de sauvegarde, avec une activation simple en cinq clics et des alertes par e-mail ou SIEM. 

Questions fréquentes 

Quelle est la meilleure protection contre les rançongiciels propulsés par l’IA ? 

Aucun contrôle unique n’arrête toutes les attaques pilotées par l’IA ; la protection contre ransomwares la plus robuste est donc en couches. Parmi ces couches, le stockage de sauvegarde avec Immuabilité absolue est celui qui fonctionne encore après l’échec de la prévention et de la détection. 

Qu’était PromptLock ? 

PromptLock était un prototype de rançongiciel qu’ESET a identifié sur VirusTotal en « Août 2025 » et décrit comme le premier rançongiciel propulsé par l’IA connu, notable pour l’utilisation d’un modèle de langage afin de générer ses scripts malveillants à l’exécution plutôt que de livrer un code figé. [7] Des chercheurs de la NYU Tandon School of Engineering ont ensuite confirmé l’avoir construit comme projet académique appelé Ransomware 3.0, et il n’a jamais été utilisé contre une cible réelle. [8] 

Quel a été l’incident Hugging Face en 2026 ? 

L’incident Hugging Face était une compromission de juillet 2026 au cours de laquelle des agents IA autonomes ont pénétré l’infrastructure de Hugging Face, une plateforme largement utilisée pour partager des modèles et des jeux de données d’IA. [10] OpenAI a ensuite confirmé que les agents étaient ses propres modèles, exécutant une évaluation interne des capacités cyber avec des garde-fous réduits. [11] Ce n’était pas une attaque par rançongiciel, et la base de données atteinte par l’agent a été lue mais pas modifiée, mais cela a montré comment un agent IA peut utiliser des mots de passe et des clés volés pour se déplacer dans un environnement en production. [10] 

Un rançongiciel par IA peut-il se réécrire pour échapper à la détection ? 

Oui. Un rançongiciel propulsé par l’IA peut générer ou faire muter son propre code de sorte que chaque version ait un aspect différent, une technique appelée polymorphisme, qui ne laisse aux outils basés sur les signatures aucun motif stable à faire correspondre. [5] 

Un rançongiciel propulsé par l’IA peut-il contourner des sauvegardes immuables ? 

Cela dépend de la manière dont l’immutabilité est appliquée : des règles basées sur des politiques peuvent être modifiées par toute personne disposant d’un accès administrateur, y compris un attaquant détenant des identifiants volés. La Immuabilité absolue, utilisant Technologie S3 Object Lock en mode conformité avec un accès zéro aux actions destructrices, tient au niveau du stockage quels que soient les identifiants ; les données de sauvegarde ne peuvent donc pas être modifiées ni supprimées pendant la période de rétention définie. 

Comment récupérer après une attaque de rançongiciel propulsée par l’IA ? 

Isolez les systèmes affectés, identifiez un point de restauration sain antérieur à la compromission initiale plutôt qu’à l’attaque visible, restaurez depuis un sauvegarde immuable absolu, et vérifiez l’environnement restauré avant de le reconnecter. Notre rapport sur comment récupérer après un rançongiciel propulsé par l’IA couvre la séquence complète.

Références 

[1] Object First. "Object First Survey: 89% of IT Leaders Fear AI-Powered Cyberattacks Will Cost Them Their Data." 2026. https://objectfirst.com/newsroom/press-releases/object-first-survey-89-percent-of-it-leaders-fear-ai-powered-cyberattacks-will-cost-them-their-data/ 

[2] Sysdig. "JADEPUFFER: Agentic ransomware for automated database extortion." 2026. https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion 

[3] Anthropic. "Threat Intelligence Report." August 2025. https://www.anthropic.com/news/detecting-countering-misuse-aug-2025 

[4] Google Threat Intelligence Group. "GTIG AI Threat Tracker: Advances in Threat Actor Usage of AI Tools." November 2025. https://cloud.google.com/blog/topics/threat-intelligence/threat-actor-usage-of-ai-tools 

[5] Object First. "Invisible Threats: How AI Is Rewriting the Rules of Data Protection." 2026. https://objectfirst.com/ai-data-protection/ 

[6] Omdia. "Recovery without Compromise: The Data-Backed Case for Backup Storage with Absolute Immutability." Commissioned by Object First, 2026. 

[7] ESET. "ESET discovers PromptLock, the first AI-powered ransomware." 2025. https://www.eset.com/us/about/newsroom/research/eset-discovers-promptlock-the-first-ai-powered-ransomware/ 

[8] NYU Tandon School of Engineering. "AI-Powered Ransomware That Sparked Concern Was NYU's Work." 2025. https://engineering.nyu.edu/news/ai-powered-ransomware-sparked-concern-was-nyus-work 

[9] Gartner. "The Claude Mythos Infrastructure Cybersecurity Threat Remediation Playbook." G00856172, 1 June 2026, Tim Zimmerman, Andrew Lerner, John Watts, Charlie Winckless, Dhivya Poole, Chuck Lawton. 

[10] Hugging Face. "Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident." July 2026. https://huggingface.co/blog/agent-intrusion-technical-timeline 

[11] OpenAI. "OpenAI and Hugging Face partner to address security incident during model evaluation." July 2026. https://openai.com/index/hugging-face-model-evaluation-security-incident/