ENISA avertit que l’IA pourrait transformer de nouvelles vulnérabilités en armes en seulement 15 minutes
L’Agence de l’Union européenne pour la cybersécurité (ENISA) avertit que l’IA de pointe pourrait ramener à seulement 15 minutes le temps nécessaire pour transformer en arme des vulnérabilités nouvellement découvertes, comme l’écrit Security Affairs.
Cet avertissement provient du rapport de juillet 2026 de l’ENISA, La cybersécurité à l’ère de l’IA de pointe, qui affirme que l’IA accélère presque toutes les étapes d’une cyberattaque, de la reconnaissance et de l’exploitation jusqu’au vol de données.
L’IA accélère considérablement les cyberattaques
L’ENISA indique que le délai médian entre une compromission initiale et le vol de données peut désormais tomber à environ 72 minutes.
Plus préoccupant encore, les attaquants pourraient potentiellement transformer en arme une vulnérabilité nouvellement découverte en 15 minutes.
Les systèmes alimentés par l’IA peuvent automatiser des tâches qui nécessitaient auparavant un travail d’enquête manuel approfondi et une expertise technique, ce qui permet aux attaquants d’agir beaucoup plus rapidement que les équipes de sécurité traditionnelles.
Les outils d’IA découvrent bien plus de vulnérabilités
L’ENISA a également mis en avant une organisation qui identifiait auparavant environ 80 CVE par trimestre.
Après l’introduction d’outils d’IA, ce chiffre serait passé à environ 500 vulnérabilités par jour.
Cette augmentation montre à quel point l’IA peut accroître massivement la découverte et l’analyse de vulnérabilités, ce qui représente un défi croissant pour les organisations qui s’appuient encore sur des processus manuels plus lents.
L’ENISA met en garde contre un « Authority Gap »
L’ENISA décrit un autre problème émergent sous le nom d’« Authority Gap ».
Ce terme désigne les situations où les processus internes d’approbation et de prise de décision prennent plus de temps qu’il n’en faut à une attaque automatisée pour établir sa persistance au sein d’un réseau.
Les équipes de sécurité peuvent identifier rapidement un problème grave, mais les procédures manuelles d’examen, d’autorisation et de remédiation peuvent les empêcher de répondre à la même vitesse que les attaquants assistés par l’IA.
Cela pourrait rendre les flux de travail traditionnels de gestion des vulnérabilités de plus en plus inefficaces.
L’ENISA souhaite que les organisations automatisent la remédiation
L’ENISA recommande de réaffecter les ressources actuellement consacrées à la simple découverte de vulnérabilités supplémentaires vers une hiérarchisation et une remédiation plus rapides.
Les organisations peuvent utiliser des systèmes de triage automatisés, tels que l’Exploit Prediction Scoring System (EPSS) et le Vulnerability Exploitability Exchange (VEX), pour identifier les failles qui exigent la réponse la plus rapide.
L’ENISA recommande également de maintenir des inventaires d’actifs précis afin que les équipes de sécurité puissent immédiatement hiérarchiser les systèmes critiques.
L’agence indique que les organisations devraient viser des délais de détection et de réponse se mesurant en minutes à un chiffre, à mesure que l’automatisation des attaques continue de s’améliorer.
L’IA peut également aider les défenseurs à traiter les vulnérabilités à grande échelle. Les mises à jour de septembre 2026 du Patch Tuesday de Microsoft, par exemple, ont corrigé 966 vulnérabilités.
Cependant, certaines failles peuvent encore contourner ces améliorations de sécurité. La vulnérabilité ShieldCrash récemment divulguée a montré que même des systèmes Windows entièrement à jour peuvent rester exposés.
L’avertissement de l’ENISA suggère que les organisations devront peut-être repenser entièrement la gestion des vulnérabilités, car l’IA continue de réduire les délais d’attaque de quelques jours ou heures à quelques minutes.
Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more
Vous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
User forum
0 messages