🎯 Contexte

Cet article publié le 21 juillet 2026 par Cato CTRL (équipe de threat intelligence de Cato Networks) documente l’évolution d’un acteur cybercriminel russophone opérant sous le pseudonyme “Trim”, depuis un tutoriel de jailbreaking IA jusqu’à la commercialisation d’une plateforme offensive automatisée.

📅 Chronologie des activités

13 mars 2026 — Phase 1 : Partage de connaissances

Trim publie sur un forum cybercriminel russophone un guide détaillé de contournement des filtres de sécurité de Claude Opus (Anthropic). Il documente six techniques nommées :

  • Context Warming : ouverture avec des requêtes professionnelles innocentes pour conditionner le modèle
  • Black Box Principle : instruction via system prompt de n’analyser que la structure du code, désactivant le raisonnement éthique
  • Ghost Reset : suppression du chat et réouverture avec une version adoucie de la requête refusée (efficace dans 90% des cas selon Trim)
  • Recours à des modèles alternatifs : Kimi AI, GLM-5 (via modal.com), MiniMax 2.5
  • Option radicale : location d’un serveur 320 Go RAM sur vast.ai à 3$/heure pour exécuter GLM-5 localement sans censure
  • Achat de clés API Claude sur le marché gris via un revendeur Telegram pour 4$

21 juin 2026 — Phase 2 : Commercialisation du produit

Trim lance “AI Pentest Checker”, une plateforme automatisée de scan de vulnérabilités web dont le moteur IA repose sur :

  • Claude Opus 4.8 pour l’escalade de vulnérabilités critiques, opérant via un system prompt dérivé d’une fuite de la configuration Fable 5
  • GLM-5 pour la génération de rapports d’exploitation
  • 14 outils de scan additionnels : Nuclei (3 000+ templates), ffuf, katana, subfinder, gitleaks, etc.

La plateforme permet d’évaluer un domaine cible et de générer un rapport PDF en moins de 10 minutes. Trim propose 50 clés d’accès gratuites aux bêta-testeurs et recherche des partenaires de monétisation.

🔑 Élément critique : la fuite du system prompt Fable 5

La fuite du system prompt de Fable 5 est qualifiée d’escalade significative : connaître la formulation exacte des règles de sécurité (clauses, cas limites, logique conditionnelle) permet à un attaquant de contourner chaque restriction de manière ciblée plutôt qu’à l’aveugle.

📊 Type d’article

Publication de recherche en threat intelligence produite par Cato CTRL, visant à documenter et alerter sur l’émergence d’un nouveau vecteur d’attaque basé sur l’abus offensif des modèles d’IA frontier par des acteurs cybercriminels.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Trim (cybercriminal) —

TTP

  • T1588.001 — Obtain Capabilities: Malware (Resource Development)
  • T1583.006 — Acquire Infrastructure: Web Services (Resource Development)
  • T1595.003 — Active Scanning: Wordlist Scanning (Reconnaissance)
  • T1596 — Search Open Technical Databases (Reconnaissance)
  • T1059 — Command and Scripting Interpreter (Execution)

Malware / Outils

  • AI Pentest Checker (framework)
  • Nuclei (tool)
  • ffuf (tool)
  • katana (tool)
  • subfinder (tool)
  • gitleaks (tool)

🟢 Indice de vérification factuelle : 65/100 (haute)

  • ✅ catonetworks.com — source reconnue (Rösti community) (20pts)
  • ✅ 11036 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Trim (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.catonetworks.com/blog/cato-ctrl-how-one-threat-actor-turned-frontier-ai-into-an-offensive-platform/