Skip to content
EspionnageContenu

Une campagne d'agents d'IA quasi autonomes pénètre des systèmes du gouvernement taïwanais

Une opération de piratage reposant sur des agents d'IA a compromis 85 comptes du gouvernement taïwanais et extrait plus de 2 500 fiches de personnel en juillet 2026, avant de sonder l'autorité de sûreté nucléaire et des entreprises énergétiques ; le ministère taïwanais du Numérique a confirmé l'attaque.

Victime
Taiwanese government agencies
données
2.6K

Le 12 août 2026, le Financial Times a révélé que des systèmes du gouvernement taïwanais avaient été visés en juillet 2026 par l'une des premières opérations de piratage connues menées en grande partie par des agents d'IA. La campagne a été mise au jour par la société israélienne de cybersécurité Dream, qui a découvert en ligne une archive de 160 Mo contenant 1 395 fichiers documentant l'opération, et le ministère taïwanais des Affaires numériques a confirmé que l'île avait subi une attaque assistée par IA.

Selon Dream, au cours des quatre premiers jours de juillet, les agents ont compromis au moins 85 comptes d'utilisateurs gouvernementaux et extrait plus de 2 500 fiches de personnel (2 564 selon le décompte de The Register). Ils ont récupéré des noms d'utilisateur d'employés via une API sans authentification, pénétré le portail bureautique d'un département en résolvant ses CAPTCHA, puis se sont attaqués à l'autorité de sûreté nucléaire taïwanaise, à la messagerie gouvernementale, à des prestataires informatiques de l'administration et à au moins sept entreprises énergétiques.

Fonctionnement de l'opération

Le dispositif, bâti sur des outils d'agents open source dont OpenClaw et Hermes, faisait tourner jusqu'à huit sous-agents en parallèle sur 12 vagues d'attaque, chacun disposant de ses propres cibles et techniques. Les agents ont cartographié 21 systèmes gouvernementaux, découvert des dizaines de points d'accès d'API (dont beaucoup sans authentification), changé de tactique lorsqu'ils étaient bloqués, et dérobé sept secrets clients SSO ainsi que des identifiants de bases de données internes MSSQL, Oracle et Sybase.

Attribution et réponse

Taïwan n'a pas désigné publiquement de responsable. Dream a relevé que la documentation interne de l'opération était rédigée en chinois simplifié, ce qui oriente vers un opérateur sinophone. L'Administration de la cybersécurité a déclaré que l'origine, les méthodes et l'ampleur des attaques avaient été établies et que les agences touchées avaient achevé leur réponse.

Pourquoi c'est important

Cette campagne est l'un des premiers exemples concrets d'intrusion à l'échelle d'un État dans laquelle des agents d'IA ont assuré une grande partie de la reconnaissance, de l'exploitation et de l'adaptation qui exigeraient normalement une équipe d'opérateurs. Elle a rendu les attaques plus rapides et moins coûteuses tout en exploitant des faiblesses ordinaires, comme des API exposées sans authentification, ce qui laisse présager des sondages plus nombreux, parallèles et persistants des mêmes failles de base.

Chronologie

  1. En quatre jours, des agents d'IA compromettent 85 comptes d'utilisateurs gouvernementaux et extraient plus de 2 500 fiches de personnel.

  2. L'Institut national de cybersécurité de Taïwan commence à émettre des alertes liées à cette activité.

  3. Le Financial Times et The Register révèlent la campagne, sur la base des recherches de la société israélienne Dream ; le ministère taïwanais des Affaires numériques confirme ensuite l'attaque assistée par IA.

Sources

  1. theregister.comhttps://www.theregister.com/security/2026/08/12/near-autonomous-ai-agents-attack-taiwans-nuclear-safety-agency/5287055
  2. taipeitimes.comhttps://www.taipeitimes.com/News/front/archives/2026/08/14/2003862463
  3. scworld.comhttps://www.scworld.com/news/taiwan-confirms-ai-assisted-cyberattack-on-government-systems
  4. securityaffairs.comhttps://securityaffairs.com/197079/apt/china-linked-hackers-use-ai-agents-in-autonomous-attack-on-taiwan.html

Incidents liés

EspionnageContenu

Attaque contre le réseau électrique ukrainien — Sandworm BlackEnergy (2015)

Le groupe Sandworm, lié à la Russie, a utilisé l'hameçonnage ciblé, BlackEnergy3 et KillDisk pour actionner à distance les disjoncteurs de trois distributeurs régionaux d'électricité ukrainiens, coupant l'électricité d'environ 230 000 clients pendant 1 à 6 heures. Il s'agit de la première cyberattaque réussie publiquement reconnue contre un réseau électrique de l'histoire.

Victim
Distributeurs régionaux d'électricité ukrainiens (oblenergos)
EspionnageContenu

Intrusion via zero-day dans la plateforme de formation de l'Académie diplomatique nationale de Corée

Le ministère sud-coréen des Affaires étrangères a révélé que des attaquants avaient exploité une vulnérabilité zero-day pour conserver pendant environ dix mois l'accès au système de formation en ligne de l'Académie diplomatique nationale de Corée, exposant des données de milliers de diplomates.

Victim
Korea National Diplomatic Academy (Ministry of Foreign Affairs)
EspionnageContenu

Données du personnel de la Sûreté de l'État belge (VSSE) exposées via des failles d'Ivanti EPMM

Le service de renseignement civil belge, la Sûreté de l'État (VSSE), a été compromis via des vulnérabilités d'Ivanti Endpoint Manager Mobile entre mai 2025 et le printemps 2026, exposant les noms, numéros de téléphone et adresses e-mail de son personnel ; les systèmes classifiés n'ont pas été atteints.

Victim
Belgian State Security Service (VSSE)