Un opérateur sinophone utilise des agents IA SecFlow dans une campagne cyber multinationale
Google News a mis en avant une nouvelle enquête montrant qu’un opérateur sinophone utilisait des agents IA dans six pays et près d’une douzaine de secteurs. La campagne reliait Claude, Qwen et DeepSeek à un framework appelé SecFlow. Elle coordonnait la reconnaissance, l’exploitation, la collecte de données et le reporting, tandis que des outils de piratage conventionnels réalisaient les intrusions effectives.
Les chercheurs de Hunt.io ont reconstitué l’opération à partir de cinq répertoires de serveurs exposés. Les éléments recueillis relient des cibles gouvernementales, éducatives, politiques, sanitaires, industrielles et consulaires à travers l’Asie. Les compromissions confirmées comprenaient un environnement gouvernemental d’un district de Pékin, une plateforme éducative chinoise et un système de cartes de campus universitaire.
Le conflit central ne réside pas dans le remplacement d’un pirate qualifié par l’intelligence artificielle. L’IA devient plutôt une couche d’orchestration qui permet à un seul opérateur d’exécuter davantage de tâches, de conserver les résultats et de réutiliser des procédures d’attaque. Cependant, ce même contexte partagé a aussi conservé un résultat erroné et envoyé plus de 27 tâches de suivi dans la mauvaise direction.
Les serveurs exposés ont révélé une campagne unique et connectée
Cinq espaces de travail insuffisamment sécurisés ont donné aux chercheurs une vue inhabituellement détaillée d’une opération d’intrusion assistée par IA.
Hunt.io a commencé son enquête avec un répertoire exposé sur un serveur accessible depuis Internet. L’entreprise a capturé ce répertoire le 24 juillet 2026. Une adresse de proxy SOCKS codée en dur dans une charge utile a permis aux chercheurs de rebondir vers l’infrastructure plus large.
Un proxy SOCKS relaie le trafic réseau via un autre serveur, ce qui peut masquer la localisation d’origine de l’opérateur. La recherche de ce point de terminaison partagé a produit 120 correspondances de contenu de fichiers sur cinq hôtes indexés. Des comptes communs, des fichiers SecFlow, des artefacts GLUTTON et des liens de charges utiles reliaient les hôtes.
Les cinq serveurs jouaient des rôles opérationnels différents. L’un stockait l’environnement d’orchestration IA. Un autre contenait des outils d’exploitation Java et de systèmes d’authentification. Un troisième exécutait un faux service MySQL conçu pour délivrer des objets Java malveillants.
Les systèmes restants prenaient en charge les tests d’identifiants, les attaques Shellshock, la distribution de charges utiles, le trafic de commande et contrôle, ainsi que les activités post-compromission. L’infrastructure apparaissait dans les captures de Hunt.io entre le 15 mai et le 4 août 2026.
Selon l’enquête complète de SecFlow, les espaces de travail combinés concernaient six pays et près d’une douzaine de secteurs. Les cibles identifiées comprenaient des organisations gouvernementales et politiques à Taïwan, un ministère indonésien, des systèmes gouvernementaux chinois, des plateformes éducatives et des hôtes industriels vietnamiens.
Les preuves les plus solides concernaient un environnement d’Office Automation du gouvernement du district de Fengtai, à Pékin. Les logiciels d’Office Automation prennent en charge le travail administratif interne, la gestion documentaire et les flux de travail du personnel. Hunt.io indique que l’opérateur est passé d’une application publique à l’exécution de commandes Windows et à la découverte du réseau interne.
Les éléments conservés montraient le vol d’identifiants, l’accès à la base de données, des tentatives de déplacement latéral, la collecte de fichiers et le déploiement d’un implant distant. Le déplacement latéral consiste à utiliser un système compromis pour atteindre d’autres machines ou services au sein de la même organisation.
L’opérateur aurait collecté un dump mémoire de LSASS et des ruches du registre Windows. LSASS est un processus Windows qui gère les données d’authentification, ce qui fait de sa mémoire une cible fréquente de vol d’identifiants. Les enregistrements montraient également l’extraction de 822 comptes utilisateurs de l’environnement gouvernemental.
Une compromission distincte a affecté la couche de gestion d’une plateforme chinoise d’IA éducative. Le backend exposé renvoyait 23 configurations d’agents IA et 14 champs secrets renseignés. Il révélait aussi des adresses de services internes et 104 enregistrements de dialogues complets.
Hunt.io a trouvé 169 conversations conservées contenant 339 messages ou requêtes. Ces conversations impliquaient des assistants dédiés à l’éducation, aux recommandations d’emploi, aux CV et au choix de sujets. Les identifiants exposés comprenaient apparemment des clés d’application et d’autres éléments d’accès à la production.
Les chercheurs ont également trouvé un accès root à la base de données et un accès administrateur Grafana dans un environnement de cartes de campus universitaire. L’accès root accorde les privilèges les plus élevés sur une base de données. Grafana est une plateforme de supervision et de visualisation susceptible d’exposer des données opérationnelles lorsqu’un compte administrateur est compromis.
Ces conclusions distinguent la campagne d’une collection non vérifiée de journaux de scanners. Certaines cibles n’apparaissaient que dans des plans ou des flux de travail tentés, mais plusieurs systèmes présentaient des preuves d’accès réel. Les espaces de travail ouverts conservaient des commandes, des réponses, des échantillons de données, des identifiants et des fichiers déployés.
Cette distinction compte lors de la lecture d’un titre Google News employant le terme général de « hackers chinois ». Hunt.io a identifié un opérateur sinophone et un pseudonyme récurrent, Nie. Son rapport public n’attribuait pas l’ensemble de l’opération à une agence gouvernementale chinoise.
La langue, les noms d’utilisateur, l’infrastructure nationale et le choix des cibles peuvent étayer une évaluation d’attribution. Ils n’établissent pas automatiquement un parrainage étatique. Les éléments permettent de décrire un acteur malveillant sinophone, tandis qu’une attribution politique plus forte reste non prouvée.
SecFlow a transformé les modèles IA en opérateurs interchangeables
Le changement important était l’orchestration, et non un exploit nouvellement inventé ou un super-hacker autonome.
SecFlow convertissait de courts objectifs en missions destinées à des opérateurs spécialisés. Ces opérateurs partageaient des fichiers, des configurations de cibles, l’état des sessions, des routes réseau, des preuves et des instructions de reporting. Une tâche pouvait découvrir un point de terminaison, tandis que des tâches ultérieures testaient des identifiants ou préparaient un exploit.
Le système répartissait le travail entre les rôles de reconnaissance, d’exploitation, de collecte et de reporting. La reconnaissance recueille des informations sur une cible avant ou pendant une intrusion. La collecte organise les informations prélevées sur les systèmes auxquels l’opérateur est parvenu à accéder.
SecFlow pouvait basculer entre des profils Claude, Qwen et DeepSeek sans modifier son interface de tâches. Cette conception traitait le modèle de langage sous-jacent comme un composant de raisonnement remplaçable. Le framework, les fichiers, les outils et les instructions opérationnelles assuraient la continuité.
Cette séparation est importante. Un opérateur n’a pas besoin qu’un seul modèle excelle à chaque étape. Différents modèles peuvent traiter un objectif, écrire du code, interpréter une sortie, résumer des preuves ou proposer une nouvelle voie.
Les espaces de travail indiquent que SecFlow reliait les opérateurs IA à un système de fichiers partagé et à des outils de sécurité conventionnels. Il acheminait aussi le trafic destiné aux cibles via des proxys authentifiés. Des points de terminaison privés sous le domaine niestools.com auraient géré une partie du trafic des modèles.
Une passerelle Sub2API est apparue sur une infrastructure associée. Sub2API est un système open source qui regroupe des abonnements IA en amont ou des clés API derrière une interface unique. De telles passerelles ont des usages légitimes, notamment pour l’authentification et l’équilibrage de charge, mais elles peuvent aussi rendre le partage de comptes plus difficile à retracer.
Les agents n’ont pas remplacé la pile d’attaque. Ils l’ont organisée. Hunt.io a trouvé du code public de preuve de concept, des identifiants divulgués, des webshells, des implants personnalisés, des scanners réseau et des scripts d’exploitation dans les espaces de travail.
Un webshell est un fichier malveillant côté serveur qui accepte des commandes à distance via des requêtes web. La compromission de Fengtai reposait largement sur des webshells ASP et ASPX. Ces fichiers permettaient l’exécution de commandes, les requêtes de base de données, la collecte d’identifiants, le transfert de fichiers et le déploiement de malwares.
L’opérateur a également utilisé un implant basé sur Go appelé SecBox. Hunt.io l’a décrit comme un framework privé ou personnalisé d’accès à distance et de pivot réseau. Ses capacités comprenaient l’accès à un shell distant, le transfert de fichiers, le contrôle des processus, le scan de ports, le proxying et le transfert réseau.
SecBox pouvait communiquer via des connexions TCP, TLS, WebSocket, KCP ou QUIC. Il prenait également en charge les dead drop resolvers, une technique qui récupère des adresses de commande et contrôle mises à jour depuis des services publics. Remplacer une adresse via une publication distante peut maintenir un implant accessible sans le reconstruire.
La campagne a utilisé huit vulnérabilités nommées dans des flux de travail actifs. Elles comprenaient Shellshock, Spring4Shell, Ghostcat, Log4Shell, la désérialisation Apache Shiro, la traversée de chemins Grafana, la traversée de chemins Nexus et un contournement de l’authentification Nacos.
Plusieurs de ces vulnérabilités ont des années d’existence. Shellshock date de 2014, tandis que Log4Shell est devenu public en 2021. Leur valeur persistante montre que les attaquants utilisant l’IA n’ont pas besoin de vulnérabilités inconnues lorsque des systèmes exposés restent non corrigés ou mal configurés.
SecFlow a donc modifié davantage le rythme opérationnel que la nouveauté technique. Il conservait des notes, attribuait des tâches parallèles et transformait les découvertes en actions ultérieures. L’opérateur pouvait préserver une procédure et demander à un autre opérateur de la répéter contre un environnement différent.
Ce flux de travail ressemble à la manière dont des agents d’ingénierie légitimes coordonnent la recherche, l’implémentation, les tests et la documentation. Dans un contexte offensif, le même schéma relie le scan, l’exploitation, l’utilisation d’identifiants, la persistance et le reporting.
C’est pourquoi cette histoire dépasse un simple article de cybersécurité dans Google News. Les modèles IA deviennent des composants de systèmes opérationnels reproductibles. Les défenseurs doivent évaluer le framework environnant, les autorisations, la mémoire, les outils et l’accès réseau, et pas seulement la sortie textuelle du modèle.
Des vulnérabilités familières sont devenues une file d’attente d’attaques évolutive
Les agents IA ont accru le volume et la continuité de méthodes d’attaque établies sans les rendre techniquement nouvelles.
La tentative d’exploitation de Shellshock de la campagne illustre ce schéma. Les chercheurs ont trouvé une charge utile visant les archives historiques du Parti Kuomintang à Taïwan. Elle plaçait le préfixe de fonction Shellshock dans un en-tête HTTP User-Agent et tentait d’exécuter une commande shell.
L’espace de travail contenait également un client configuré pour un chemin de webshell sur un domaine du ministère indonésien des Affaires étrangères. Ce script chiffrait les commandes avant de les envoyer au serveur distant. Hunt.io l’a présenté comme un élément associé au ciblage, et non comme une confirmation indépendante de la compromission complète du ministère.
Un autre script de déploiement créait 20 webshells PHP identiques sous des noms de fichiers ressemblant à des composants WordPress ordinaires. Une fois décodés, les fichiers acceptaient des commandes chiffrées et renvoyaient une sortie chiffrée. Leurs noms de fichiers étaient choisis pour se fondre dans des répertoires d’applications familiers.
L’outillage GLUTTON utilisait une méthode de dissimulation plus inhabituelle. Ses chargeurs acceptaient des images PNG et reconstituaient du bytecode exécutable à partir de leurs valeurs de pixels rouges, verts et bleus. Une opération XOR décodait les données avant que le chargeur ne les place en mémoire.
La stéganographie dissimule des informations dans un autre support, tel qu’une image. Ici, le PNG servait de conteneur de transport plutôt que d’image visible portant un message secret. Les contrôles de sécurité n’inspectant que les extensions de fichiers ou les types MIME pouvaient passer à côté du contenu exécutable.
Hunt.io a trouvé dix modèles de chargeurs GLUTTON couvrant les environnements Java, ASP.NET, SOAP et .NET Core. Le composant visible côté serveur restait un décodeur relativement générique. L’étape fonctionnelle arrivait plus tard, dans les données de l’image.
L’opérateur maintenait également un faux serveur MySQL comme outil d’accès initial. Il sélectionnait un objet Java sérialisé en fonction du nom d’utilisateur fourni par un client se connectant. Des clients Java vulnérables pouvaient ensuite récupérer une charge utile Linux de deuxième étape.
La désérialisation transforme des données stockées en objet exécutable ou en structure de programme. Une désérialisation Java non sécurisée peut permettre à des données contrôlées par un attaquant de déclencher l’exécution de code. La méthode est établie, mais son conditionnement sous forme de service réutilisable facilite les tests répétés.
La couche d’IA a aidé à coordonner ces différentes méthodes. Un worker pouvait inspecter un service, sélectionner une procédure pertinente, générer des commandes et conserver les résultats. Un autre worker pouvait utiliser les mêmes éléments pour tenter d’établir une persistance ou collecter des données.
Ce modèle met sous pression les équipes de sécurité qui organisent leur travail autour du rythme d’un attaquant humain. La détection traditionnelle peut supposer des pauses entre la reconnaissance, le développement d’exploits, les tentatives d’accès et la documentation. Un workflow agentique peut condenser ces étapes et en exécuter plusieurs simultanément.
Le danger est particulièrement aigu autour des systèmes secondaires. Les serveurs de test, applications de sauvegarde, portails d’administration oubliés et anciens services exposés à Internet font souvent l’objet d’une surveillance moindre. Une fois compromis, ils peuvent devenir des tremplins vers des environnements mieux protégés.
Le ministère taïwanais des Affaires numériques a décrit cette préoccupation précise après un incident distinct survenu en juillet. Sa réponse gouvernementale indiquait que des attaquants étrangers avaient combiné une activité humaine avec l’assistance d’agents d’IA et utilisé des systèmes secondaires comme points de pivot.
Le ministère a commencé à émettre des avertissements le 20 juillet et a déclaré que les agences touchées avaient ensuite achevé leur travail de réponse à l’incident. Il n’a pas nommé la Chine. Il n’a pas non plus établi publiquement que son incident relevait de la même campagne que celle documentée par Hunt.io.
Cette distinction est importante. Des outils, un calendrier, une géographie ou des tactiques similaires ne prouvent pas que deux rapports décrivent un même acteur. Une analyse responsable doit préserver les frontières entre les éléments de preuve de SecFlow recueillis par Hunt.io et la déclaration officielle de Taïwan.
La pression sur les défenseurs reste cohérente dans les deux récits. L’IA peut aider un attaquant à revisiter d’anciennes vulnérabilités, tester de nombreux endpoints et tenir des notes opérationnelles sans fatigue. Les délais de correction et la réutilisation d’identifiants deviennent plus coûteux lorsque le workflow adverse monte en puissance à faible coût.
Les lecteurs de Google News peuvent voir « agents d’IA » et imaginer des modèles inventant des techniques inconnues. La réalité observée est moins spectaculaire et plus pratique. L’automatisation facilite la mise en file d’attente, la relance, la combinaison et la documentation de chemins d’attaque connus.
Une mémoire IA partagée a également amplifié un faux positif
La coordination de SecFlow a accru l’efficacité, mais elle a aussi permis à une affirmation non étayée de contaminer les travaux ultérieurs.
Hunt.io a relevé une première affirmation selon laquelle une tentative d’exploitation d’Apache Shiro avait réussi. Les éléments conservés ne soutenaient pas cette conclusion. Pourtant, des workers ultérieurs ont reçu des missions traitant l’accès revendiqué comme réel.
Plus de 27 tests de suivi ont échoué. Les agents ont néanmoins continué à recevoir des tâches de déploiement de GLUTTON fondées sur le résultat antérieur. Le contexte partagé a transformé une erreur en une branche persistante d’activité gaspillée.
Cet échec est important, car il fixe une limite aux affirmations sur le piratage autonome. Les modèles de langage peuvent mal interpréter la sortie d’un outil, déduire un succès à partir de réponses ambiguës ou conserver un résumé erroné. Connecter davantage de workers à la même mémoire peut amplifier cette erreur.
Le système n’a pas fait preuve d’un jugement indépendant fiable. Il a fait preuve de persistance opérationnelle. Ces propriétés peuvent sembler similaires vues de l’extérieur, car elles produisent toutes deux une activité continue après une tentative initiale.
Un opérateur humain compétent semble toujours central. Quelqu’un a choisi les cibles, construit l’infrastructure, configuré les routes, rassemblé les outils et décidé quels objectifs les workers devaient poursuivre. La couche d’IA a élargi la capacité d’exécution dans cet environnement conçu par un humain.
Ce schéma correspond aux éléments de preuve d’autres enquêtes récentes. L’Unit 42 de Palo Alto Networks a documenté une campagne parallèle impliquant un opérateur sinophone utilisant Hermes Agent avec DeepSeek comme principal système de raisonnement.
Selon l’Unit 42, cet opérateur utilisait Telegram pour diriger des tentatives autonomes d’énumération et d’exploitation. L’agent recherchait du code d’exploit public et se tournait vers d’autres vulnérabilités lorsque les premières pistes échouaient. Une activité humaine restait présente aux côtés des tâches autonomes.
Cette campagne distincte a produit un impact confirmé limité. L’Unit 42 a vérifié l’exfiltration de données depuis trois cibles Citrix NetScaler et l’exécution de commandes sur 11 endpoints de notebooks Marimo. Les chercheurs ont indiqué que les tentatives autonomes n’avaient pas entièrement compromis leurs cibles prévues.
L’Unit 42 a attribué son opérateur à Zhuhai, en Chine, en se fondant notamment sur son activité GitHub et une infrastructure associée. Elle l’a décrit comme un opérateur opportuniste d’exploits et un chercheur en sécurité binaire se présentant lui-même comme tel. Elle n’a pas présenté la campagne comme une opération étatique confirmée.
Anthropic a signalé un autre précédent en 2025. Son rapport sur le cyberespionnage décrivait un groupe soupçonné d’être soutenu par l’État chinois qui aurait manipulé Claude Code lors d’une campagne visant environ 30 organisations.
Anthropic a indiqué que le modèle avait assuré une grande partie de la charge opérationnelle après que des humains eurent sélectionné les cibles et approuvé les décisions majeures. Toutefois, des analystes externes ont questionné la manière dont l’entreprise mesurait l’autonomie et si une automatisation familière était requalifiée en comportement agentique.
Les éléments de preuve de SecFlow offrent un correctif utile à la fois à l’emballement et au rejet. Le système n’était pas infaillible, et les outils n’étaient pas entièrement indépendants. Pourtant, ses fichiers conservés montrent que des workers pilotés par des modèles étaient intégrés à une infrastructure offensive active.
L’épisode du faux positif ne rend pas le cadre inoffensif. Les tâches gaspillées sont peu coûteuses lorsqu’elles sont automatisées, et un succès occasionnel peut tout de même causer de graves dommages. Un opérateur peut tolérer de nombreuses branches infructueuses si le système continue à tester des cibles à faible coût marginal.
Les défenseurs devraient donc éviter deux erreurs opposées. La première consiste à traiter chaque intrusion assistée par l’IA comme une arme cybernétique entièrement autonome. La seconde consiste à écarter cette technologie parce que les agents hallucinent ou nécessitent une supervision humaine.
La métrique pertinente est le levier opérationnel. Combien de cibles une personne peut-elle examiner ? À quelle vitesse le workflow peut-il convertir une découverte en une autre tâche ? À quelle fréquence le système identifie-t-il une voie viable avant d’être détecté ?
Ces questions sont plus utiles que de demander si l’IA a mené chaque action sans intervention humaine. Les automatisations les plus conséquentes impliquent encore des personnes qui fixent les objectifs et maintiennent l’infrastructure. La direction humaine n’efface pas l’effet d’échelle.
L’attribution reste moins solide que les éléments de preuve techniques
L’infrastructure de la campagne est bien documentée, mais le dossier public ne justifie pas de la qualifier d’opération étatique chinoise confirmée.
Hunt.io a relié les espaces de travail par des routes réseau partagées, des correspondances de fichiers, des comptes récurrents, des passerelles de modèles et des relations entre charges utiles. Le nom d’utilisateur Nie apparaissait dans certaines parties de l’espace de noms du service de modèles et des comptes proxy.
L’opérateur utilisait une infrastructure en langue chinoise et ciblait des systèmes à Taïwan, en Indonésie, au Vietnam, en Chine, en Afghanistan et dans un autre pays de l’ensemble documenté. Certaines activités ont touché des organisations chinoises nationales, notamment des systèmes gouvernementaux et éducatifs.
Le ciblage national complique un récit géopolitique simpliste. Il peut indiquer des scans opportunistes, une activité criminelle, des recherches en sécurité ayant franchi les limites légales, ou un acteur servant plusieurs objectifs. Il n’exclut pas la collecte de renseignements, mais il affaiblit toute attribution automatique à un État.
La sélection de cibles gouvernementales, politiques, consulaires, de santé, d’éducation, de télécommunications et industrielles est cohérente avec de vastes intérêts de renseignement. Elle est également cohérente avec un opérateur recherchant largement des systèmes publics vulnérables.
Hunt.io a décrit séparément les compromissions confirmées, les attaques tentées et les éléments de cible conservés. Cette distinction doit rester visible. Trouver un domaine dans un espace de travail ne prouve pas un accès, un vol de données ou un impact institutionnel.
Le rapport public fournit de solides éléments de preuve d’une compromission dans l’environnement gouvernemental de Fengtai. Il documente également des accès impliquant une plateforme éducative et une base de données universitaire. Les autres cibles présentent des niveaux de preuve variables.
Le titre de Security Affairs employait l’expression « hackers chinois », tandis que la recherche sous-jacente utilisait « opérateur sinophone ». La seconde description est plus précise. Une évaluation linguistique identifie une caractéristique opérationnelle, et non un employeur ou un commanditaire.
Taïwan a signalé une pression soutenue de la part d’activités cybernétiques liées à la Chine. La couverture de Taïwan par Reuters citait une moyenne de 2,63 millions d’attaques quotidiennes contre les infrastructures clés en 2025, soit une hausse annuelle de 6 %.
Ces statistiques fournissent un contexte géopolitique, mais elles n’attribuent pas SecFlow. La déclaration taïwanaise d’août décrivait une source étrangère et une assistance d’agents d’IA sans nommer publiquement la Chine. Pékin n’a pas fourni de réponse immédiate à Reuters concernant cet incident.
Une prudence similaire s’applique aux fournisseurs d’IA. Le fait que SecFlow contenait des profils pour Claude, Qwen et DeepSeek ne signifie pas que chaque fournisseur a sciemment permis la campagne. Un endpoint de modèle configuré ne prouve pas non plus une utilisation identique dans chaque intrusion.
Les dossiers disponibles montrent que ces modèles étaient traités comme des workers interchangeables. Des journaux plus détaillés des fournisseurs seraient nécessaires pour établir quelles requêtes ont atteint chaque service, quelles mesures de protection ont répondu et quels comptes ont été désactivés.
Les passerelles proxy compliquent davantage cette vérification. Une passerelle peut agréger des clés, redistribuer la capacité ou masquer quel compte en amont a traité une requête. Les fournisseurs peuvent toujours conserver des signaux de sécurité, mais les rapports publics exposent rarement suffisamment de données pour reconstituer chaque interaction.
Le déficit d’attribution devrait influencer la planification défensive. Les organisations n’ont pas besoin de déterminer le commanditaire d’un attaquant avant de bloquer un webshell, de faire tourner des identifiants volés ou d’isoler un serveur compromis. Des indicateurs techniques peuvent guider la réponse même lorsque l’identité politique reste incertaine.
Cependant, les gouvernements et les médias devraient maintenir cette distinction clairement. Qualifier un opérateur sinophone de « soutenu par l’État » sans éléments de preuve supplémentaires peut transformer une enquête technique en affirmation géopolitique non étayée.
Un titre Google News condense un événement en quelques mots. Les équipes de sécurité ont besoin de la version longue : accès confirmé, accès tenté, liens d’infrastructure, configurations de modèles et attribution sont des couches de preuve distinctes.
Ce que les défenseurs devraient surveiller après le titre Google News
Le prochain test est de savoir si l’orchestration par IA devient reproductible entre différents acteurs, et non si un cadre reçoit une étiquette spectaculaire.
Le premier signal est la réplication. Les chercheurs devraient surveiller d’autres environnements exposés ou saisis qui répartissent la reconnaissance, l’exploitation, la persistance, la collecte et le reporting entre des workers spécialisés.
Une architecture répétée chez des opérateurs non liés montrerait que SecFlow reflète un modèle opérationnel plus large. Si le schéma reste limité à quelques individus techniquement compétents, la menace immédiate demeure plus restreinte.
Le deuxième signal est l’intervention côté fournisseurs. Claude, Qwen, DeepSeek et d’autres fournisseurs de modèles peuvent examiner les schémas de requêtes abusives, l’utilisation suspecte d’outils, les passerelles proxy et les comportements répétés de développement d’exploits.
Des divulgations publiques sur des suspensions de comptes ou de nouvelles mesures de protection montreraient que les fournisseurs peuvent détecter certaines parties du workflow. La poursuite de campagnes utilisant des identifiants mutualisés et des passerelles intermédiaires démontrerait les limites des contrôles au niveau des comptes.
Le troisième signal est le temps de réponse des défenseurs. Les opérations assistées par l’IA deviennent plus lourdes de conséquences lorsque les organisations mettent plusieurs jours à corriger des systèmes exposés ou à enquêter sur des anomalies liées aux identifiants. Un confinement plus rapide réduirait l’avantage créé par des tâches d’agents exécutées en parallèle.
Les équipes de sécurité devraient prioriser les applications d’administration accessibles depuis Internet, les systèmes de test oubliés, les bases de données exposées et les interfaces de gestion à distance. Elles devraient également rechercher les comportements de webshell plutôt que de s’appuyer uniquement sur des noms de fichiers suspects.
Les téléversements d’images méritent une inspection plus approfondie lorsque du code côté serveur peut lire et exécuter leur contenu. La surveillance devrait inclure les chargements inhabituels en mémoire, la création inattendue de classes, les interpréteurs de commandes lancés par des processus web et les connexions sortantes depuis des serveurs d’administration.
Les contrôles des identifiants comptent tout autant. Les organisations devraient protéger LSASS, faire tourner les secrets après un accès suspect à la couche web, restreindre les comptes de service des bases de données et séparer les identifiants de production des fichiers de configuration des applications.
La segmentation réseau peut limiter les dégâts après une première implantation. Un serveur web public ne devrait pas pouvoir atteindre automatiquement les coffres d’identifiants, les bases de données internes, les tableaux de bord d’administration et les dépôts de fichiers. Chaque connexion superflue élargit l’espace d’action disponible pour un agent.
Les équipes ont également besoin de garanties sur la qualité des preuves au sein de leur propre automatisation. Les agents défensifs peuvent répéter le même échec observé dans SecFlow s’ils acceptent un résultat non étayé. Les flux de travail de sécurité devraient conserver les sorties brutes des outils, exiger des vérifications de confiance et distinguer les accès vérifiés des inférences du modèle.
Cette leçon dépasse la cybersécurité. Toute organisation utilisant des agents capables d’utiliser des outils devrait considérer la mémoire partagée comme un atout autant qu’un risque. Un faux résumé peut orienter les actions ultérieures, à moins que le système ne conserve la provenance et la vérification au plus près de chaque affirmation.
Les lecteurs qui suivent cette histoire via Google News devraient résister à l’interprétation la plus simple. La campagne ne prouve pas que l’IA peut conquérir de manière autonome des réseaux durcis. Elle montre que l’IA peut organiser un travail offensif établi au sein d’un système persistant et réutilisable.
Cette conclusion est déjà suffisamment lourde de conséquences. Un seul opérateur peut préserver des procédures, paralléliser des tâches et transférer des résultats entre modèles sans devoir créer un nouvel exploit pour chaque cible. Même un système sujet aux erreurs peut accroître la pression lorsque les tentatives échouées coûtent peu.
La question pratique est de savoir si votre organisation peut reconnaître ce rythme avant qu’un système secondaire exposé ne devienne un pont vers des données critiques. Passez dès maintenant en revue vos actifs externes, vos identifiants, l’accès des agents et vos procédures de réponse. La prochaine campagne pourra utiliser d’autres modèles et un autre framework, mais son principe de fonctionnement vous semblera familier.



