Module 1 — Le paysage des menaces en 2026 · 30 min
Panorama des menaces 2026 : ce que l'IA a changé
Lundi, 8 h 40. Chez Nordis, PME de distribution de 40 personnes, la responsable comptable reçoit un e-mail du transporteur habituel : ton exact, référence de commande réelle, signature impeccable, aucune faute. Le même matin, le serveur web de l'entreprise enregistre 1 900 tentatives de connexion SSH venues de 300 adresses différentes, et le standard téléphonique reçoit un appel d'un « technicien de l'opérateur » qui connaît le nom de l'administrateur. Rien de tout cela n'est spectaculaire. C'est simplement le quotidien d'une PME en 2026, et c'est exactement ce que cette formation vous apprend à encaisser.
Cette première leçon pose le décor : ce que l'intelligence artificielle a réellement changé pour les attaquants, ce qu'elle n'a pas changé, et comment en tirer une stratégie de défense réaliste pour une structure qui n'a ni SOC ni équipe sécurité dédiée.
Ce qui a changé : le coût et l'échelle, pas la nature
Les attaquants volent toujours des identifiants, chiffrent toujours des fichiers, détournent toujours des virements. Les techniques de fond sont les mêmes qu'il y a dix ans. Ce qui a basculé, c'est l'économie de l'attaque :
- La personnalisation ne coûte plus rien. Un modèle de langage rédige en quelques secondes un message qui cite un vrai fournisseur, un vrai projet, le vrai jargon de votre métier, dans la langue de la cible. Ce qui demandait une heure de travail humain par victime se fait désormais pour des milliers de victimes à la fois.
- La voix et l'image se falsifient. Quelques dizaines de secondes d'enregistrement public (une vidéo de présentation, un message de répondeur, une interview) suffisent à produire une voix clonée crédible au téléphone.
- Le délai d'exploitation s'effondre. Entre la publication d'une vulnérabilité et les premières exploitations massives, il se passe souvent moins de 48 heures. Des outils automatisés lisent l'avis de sécurité, génèrent un code d'exploitation, le testent et scannent l'espace IPv4.
- La variation du code malveillant est automatique. Un même malware existe en centaines de variantes, chacune avec une empreinte différente. Les antivirus à signatures voient passer ce qu'ils ne reconnaissent pas.
- La reconnaissance est industrialisée. Des agents collectent organigrammes, formats d'adresses e-mail, fournisseurs, technologies du site web, sous-domaines et certificats TLS publiés, puis produisent une fiche de ciblage prête à l'emploi.
Conséquence directe : les signaux sur lesquels on formait les salariés (fautes d'orthographe, formules maladroites, expéditeur générique) ne fonctionnent plus. La défense doit se déplacer vers les processus (double validation, rappel par un canal indépendant) et la technique (authentification forte, durcissement, détection).
Ce que l'IA n'a pas changé
Il serait faux de croire que tout est devenu imparable. Les attaques qui touchent les PME passent encore, dans leur immense majorité, par des portes connues :
| Porte d'entrée | Exemple typique | Parade connue |
|---|---|---|
| Mot de passe faible ou réutilisé | SSH par mot de passe, webmail sans MFA | Clés SSH, MFA résistant au phishing |
| Logiciel non mis à jour | CMS, VPN, webmail avec faille publique | Mises à jour automatisées, inventaire |
| Service exposé par erreur | Base de données, Redis, panneau d'admin ouverts sur Internet | Pare-feu en liste blanche |
| Processus financier faible | Changement de RIB validé par e-mail | Rappel sur numéro connu, double validation |
| Absence de détection | Mineur actif pendant des semaines | Surveillance CPU, connexions sortantes, journaux |
L'IA rend ces attaques plus rapides et plus convaincantes. Elle ne supprime pas l'efficacité des parades classiques. Une clé SSH ed25519 reste une clé SSH ed25519, quelle que soit la qualité du modèle de l'attaquant. Un virement qui exige un rappel sur le numéro de la fiche fournisseur ne part pas, même face à la voix parfaite du directeur.
C'est la bonne nouvelle de ce cours : 80 % du risque réel d'une PME se traite avec des mesures connues, appliquées sérieusement.
Les cinq familles de menaces pour une PME
| Famille | Ce que l'IA apporte | Cible typique chez Nordis | Impact redouté |
|---|---|---|---|
| Phishing ciblé | Messages parfaits, réponses en temps réel, proxy de relais MFA | Comptabilité, RH, direction | Vol de boîte mail, fraude au virement |
| Deepfake et fraude au président | Voix et visio synthétiques, scénarios crédibles | Trésorerie, achats | Virement frauduleux |
| Exploitation de services exposés | Scans continus, exploits générés en heures | Serveur web, messagerie, IPBX | Mineur, webshell, ransomware |
| Malware et supply chain | Variantes polymorphes, paquets piégés, noms hallucinés par les assistants de code | Développeur du site, poste admin | Vol de secrets, porte dérobée |
| Fraude à l'usage | Automatisation des abus une fois un identifiant volé | Téléphonie VoIP, comptes cloud | Facture d'appels ou de calcul |
Deux remarques pour une PME. D'abord, la fraude à l'usage est sous-estimée : un identifiant SIP ou une clé d'API cloud volés ne font pas fuir de données, mais génèrent une facture en une nuit. Ensuite, le ransomware n'est pas une famille à part : c'est l'aboutissement des quatre premières, une fois l'accès obtenu et revendu.
Un exemple de chaîne complète
Le scénario ci-dessous, fictif, reprend des éléments que l'on retrouve dans une grande partie des incidents de PME :
- Un scanner automatisé repère le webmail de l'entreprise et une version vulnérable du CMS du site.
- Une campagne de phishing personnalisée vole le mot de passe d'une commerciale ; son compte n'a pas de MFA.
- L'attaquant lit trois mois d'échanges, repère un fournisseur important et crée une règle de transfert automatique.
- Il envoie depuis la vraie boîte une demande de changement de RIB, puis appelle la comptabilité avec une voix synthétique pour « confirmer ».
- En parallèle, un autre acteur exploite la faille du CMS, dépose un webshell et installe un cryptomineur.
Aucune de ces étapes n'utilise de technique inconnue. Chacune pouvait être stoppée par une mesure simple : MFA, alerte sur les règles de transfert, procédure de rappel, mise à jour du CMS, surveillance CPU.
Le cas fil rouge : Nordis
Tout au long de la formation, vous accompagnerez Nordis, PME fictive de distribution de 40 salariés. Son système d'information ressemble à celui de milliers d'entreprises :
| Élément | Détail | Adresse |
|---|---|---|
web01 |
Site vitrine et espace client (nginx, PHP, PostgreSQL local) | 203.0.113.10 |
mail01 |
Messagerie (Postfix, Dovecot, webmail) | 203.0.113.20 |
voip01 |
Téléphonie IP (IPBX, trunk SIP vers un opérateur) | 203.0.113.30 |
files01 |
Partage de fichiers et comptabilité | 203.0.113.40 |
| Bureau | Sortie Internet du siège | 198.51.100.7 |
backup01 |
Sauvegardes chez un second hébergeur | 198.51.100.50 |
L'informatique est gérée par un administrateur système à temps plein, épaulé par un prestataire pour le site web. Il n'y a pas de responsable sécurité. Le dirigeant signe les virements importants, la responsable comptable les prépare. Les serveurs ont été installés au fil de l'eau, certains il y a six ans.
Vous allez, module après module : évaluer l'exposition de Nordis (M1), durcir ses serveurs (M2), y détecter une compromission (M3), conduire la réponse à incident (M4), puis traiter sauvegardes, menaces spécifiques, usage de l'IA et conformité (M5 à M8).
Le principe directeur du cours
Supposez que l'attaquant écrit parfaitement, parle avec la voix de votre dirigeant et scanne votre serveur en continu. Votre défense doit rester valable dans ce monde-là.
Concrètement, cela se traduit par quatre règles qui reviendront dans chaque module :
- Ne jamais faire reposer une décision sensible sur la perception humaine du vrai et du faux. Un virement, un changement d'accès, une réinitialisation de mot de passe exigent une vérification par un canal indépendant.
- Réduire ce qui est exposé. Ce qui n'est pas joignable depuis Internet ne peut pas être scanné.
- Rendre le vol d'identifiants inutile. Clés SSH, MFA résistant au phishing (FIDO2, passkeys), secrets à portée limitée.
- Voir ce qui se passe. Un attaquant détecté en une heure coûte cent fois moins cher qu'un attaquant découvert après trois semaines.
Mise en pratique
Réalisez le premier état des lieux de votre propre organisation (ou de Nordis si vous n'avez pas de terrain d'application). Durée : 20 minutes.
- Listez vos cinq actifs les plus importants (serveurs, comptes, processus).
- Pour chacun, indiquez la famille de menace la plus probable parmi les cinq du tableau.
- Notez la parade existante aujourd'hui, ou « aucune ».
- Classez les cinq lignes par ordre de priorité.
Livrable attendu : un tableau de cinq lignes et quatre colonnes (actif, menace principale, parade actuelle, priorité), plus une phrase qui résume votre plus gros risque.
Voir le corrigé
Voici un corrigé pour Nordis. Le vôtre sera différent, mais la démarche est la même.
| Actif | Menace principale | Parade actuelle | Priorité |
|---|---|---|---|
| Processus de virement | Fraude au président, faux changement de RIB | Validation par e-mail uniquement | 1 |
| Boîtes mail de la direction et de la comptabilité | Phishing ciblé avec relais MFA | Mot de passe seul | 2 |
web01 (site et espace client) |
Exploitation d'un CMS non mis à jour, webshell | Mises à jour manuelles « quand on y pense » | 3 |
voip01 |
Vol d'identifiant SIP et fraude IRSF | Mots de passe de postes à 6 chiffres | 4 |
| Sauvegardes | Suppression par un attaquant avant ransomware | Copie sur backup01, accessible en écriture et suppression depuis la production |
5 |
Phrase de synthèse : « Notre plus gros risque est financier et immédiat : un virement frauduleux validé par e-mail, car aucune vérification hors bande n'existe. »
Points de vigilance dans votre propre corrigé :
- Si votre tableau ne contient que des serveurs, vous avez oublié les processus humains, qui sont la cible la plus rentable pour un attaquant.
- « Antivirus » n'est pas une parade suffisante pour une menace d'exploitation ou de phishing.
- La priorité se fixe en combinant probabilité et impact, pas en fonction de ce qui est techniquement intéressant. Vous affinerez cette méthode à la leçon 5 de ce module.
À retenir
- L'IA a fait chuter le coût de la personnalisation, du clonage vocal et de l'exploitation ; elle n'a pas inventé de nouvelles portes d'entrée.
- Les signaux « fautes d'orthographe » ne servent plus : la défense passe par des processus de vérification et des mesures techniques.
- Les cinq familles à suivre : phishing ciblé, deepfake et fraude au président, exploitation de services exposés, malware et supply chain, fraude à l'usage.
- Nordis, PME de 40 personnes avec un site, une messagerie, une téléphonie IP et des serveurs Linux, servira de terrain d'application dans toute la formation.
- Une défense valable suppose l'attaquant parfait : vérification hors bande, surface réduite, identifiants robustes, détection rapide.