<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Hephaestus on CyberVeille</title>
    <link>https://cyberveille.ch/tags/hephaestus/</link>
    <description>Recent content in Hephaestus on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Tue, 04 Aug 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/hephaestus/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Talos : analyse détaillée de l&#39;armement de l&#39;IA par les acteurs malveillants en 2026</title>
      <link>https://cyberveille.ch/posts/2026-08-04-talos-analyse-detaillee-de-l-armement-de-l-ia-par-les-acteurs-malveillants-en-2026/</link>
      <pubDate>Tue, 04 Aug 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-08-04-talos-analyse-detaillee-de-l-armement-de-l-ia-par-les-acteurs-malveillants-en-2026/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 4 août 2026 par Cisco Talos (Nick Biasini, Dmytro Korzhevin, Jaeson Schultz, Vanja Svajcer, Vitor Ventura, Arnaud Zobec), cet article présente une analyse data-driven de l&amp;rsquo;utilisation malveillante de l&amp;rsquo;IA par des acteurs de menace, basée sur la collecte de &lt;strong&gt;journaux de prompts&lt;/strong&gt; laissés par des outils comme Claude Code, CodeX, Cursor ou Gemini sur des endpoints compromis.&lt;/p&gt;
&lt;h2 id=&#34;-trois-catégories-dusage-malveillant-identifiées&#34;&gt;🧩 Trois catégories d&amp;rsquo;usage malveillant identifiées&lt;/h2&gt;
&lt;h3 id=&#34;1-lia-comme-ingénieur-logiciel-malveillant&#34;&gt;1. L&amp;rsquo;IA comme ingénieur logiciel malveillant&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Opérateur DDoS&lt;/strong&gt; : acteur peu qualifié ayant utilisé l&amp;rsquo;IA pour développer des outils d&amp;rsquo;attaque DDoS ciblant des &lt;strong&gt;Android TV&lt;/strong&gt;, contrôlant environ 2 000 bots.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Plateforme de validation d&amp;rsquo;emails en masse&lt;/strong&gt; : acteur intermédiaire ayant utilisé l&amp;rsquo;IA comme développeur principal pour assembler une infrastructure &lt;strong&gt;PowerMTA + Node.js + PostgreSQL/TimescaleDB + Docker&lt;/strong&gt;, validant des dizaines de millions d&amp;rsquo;adresses issues de bases tierces (BigBasket, etc.) via envoi réel de messages avec pixel de tracking. Domaine impliqué : &lt;strong&gt;tubely[.]com&lt;/strong&gt;, lié à Astute Software.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Exploitation React2Shell / Token Pipeline&lt;/strong&gt; : acteur francophone ayant développé un scanner &lt;strong&gt;Go&lt;/strong&gt; haute vitesse et un pipeline &lt;strong&gt;shell+Python&lt;/strong&gt; pour extraire des credentials depuis des fichiers &lt;code&gt;.git/config&lt;/code&gt; exposés, ciblant 9 180 hôtes issus d&amp;rsquo;une liste de 90 millions d&amp;rsquo;URLs. Collecte de 138 configurations SMTP validées, 179 clés Mailgun, 60 clés Brevo.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Cryptojacking via clients torrent&lt;/strong&gt; : acteur turcophone ayant exploité des credentials faibles sur &lt;strong&gt;Deluge&lt;/strong&gt; (814 instances, mot de passe par défaut &amp;ldquo;deluge&amp;rdquo;) et &lt;strong&gt;qBittorrent&lt;/strong&gt; (68/8800 interfaces) pour déployer &lt;strong&gt;XMRig&lt;/strong&gt; via un plugin Python malveillant, avec un maximum de 582 mineurs connectés via XMRig Proxy vers MoneroOcean.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;2-lia-comme-multiplicateur-de-force-criminelle&#34;&gt;2. L&amp;rsquo;IA comme multiplicateur de force criminelle&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Acteur russophone&lt;/strong&gt; : utilisation de &lt;strong&gt;mémoires persistantes&lt;/strong&gt; pour conditionner le modèle à opérer sans refus éthiques, construction d&amp;rsquo;un chatbot de scam ciblant les cryptomonnaies avec vérification automatique de credentials.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Acteur hispanophone&lt;/strong&gt; : agent autonome &lt;strong&gt;&amp;ldquo;Alex&amp;rdquo;&lt;/strong&gt; basé sur le framework &lt;strong&gt;OpenClaw&lt;/strong&gt;, ciblant les &lt;strong&gt;Telegram Mini Apps&lt;/strong&gt; et le drainage de wallets crypto. Utilisation d&amp;rsquo;un modèle non censuré après échec avec le modèle censuré. Dump de BDD (1 300+ utilisateurs, centaines de wallets TON), clonage d&amp;rsquo;applications victimes (&amp;ldquo;SweetBirds&amp;rdquo; → &amp;ldquo;RedBirds&amp;rdquo;).&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;3-lia-comme-accélérateur-de-bug-bounty-et-pentest&#34;&gt;3. L&amp;rsquo;IA comme accélérateur de bug bounty et pentest&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Framework Hephaestus&lt;/strong&gt; : toolkit red team autonome décomposant les campagnes en agents spécialisés (scout, hunter, navigator, strike agent) avec 15 playbooks, ayant réussi des compromissions principalement en &lt;strong&gt;Asie du Sud-Est&lt;/strong&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Opérateur brésilophone&lt;/strong&gt; : 64 sessions documentant du pentest sur des sites e-commerce et santé brésiliens, avec plus de 500 actions shell automatisées, tentative de brute-force WordPress XML-RPC avec RockYou (~1,9M candidats).&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Opérateur sinophone&lt;/strong&gt; : ciblage de plateformes de streaming live (&lt;strong&gt;chuye[.]cam&lt;/strong&gt;, &lt;strong&gt;ixmax[.]cn&lt;/strong&gt; basées sur &lt;strong&gt;ZLMediaKit&lt;/strong&gt;) et de services IA (NewAPI), avec 4 200+ actions shell, découverte d&amp;rsquo;une chaîne &lt;strong&gt;SSRF → RCE&lt;/strong&gt; via FFmpeg, tentative d&amp;rsquo;exploitation d&amp;rsquo;une vulnérabilité mémoire NGINX.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-contournement-des-guardrails&#34;&gt;🛡️ Contournement des guardrails&lt;/h2&gt;
&lt;p&gt;Les techniques observées incluent :&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
