Veille IA Veille IA sans buzz : pour stratèges québécois.
La veille

Cyberattaque autonome : une seule IA sur 18 va au bout du test Booz Allen

3 min de lecture · The Register · 2 sept. 2026

D'après Booz Allen - Cyber Weapon Index (« The Offensive Frontier: AI as the Attacker », août 2026), relayé par The Register

Cyberattaque autonome : une seule IA sur 18 va au bout du test Booz Allen

Image : générée (Gemini)

Rédigé à partir de la source originale; chaque fait est vérifié contre le texte source.

À retenir

  • Le score de Mythos atteint 80, loin devant Grok-4.5 de xAI (49) et GPT-5.6 Sol d'OpenAI (46) ; l'index combine la recherche de vulnérabilités et la progression dans la chaîne d'attaque, testées avec puis sans identifiants volés.
  • Avec des identifiants d'employé volés, Mythos a obtenu le contrôle administrateur à chaque tentative, en trouvant lui-même comment élever ses accès ; sans identifiants, il a tout de même fini par compromettre le domaine entier.
  • Face à des failles réelles - pas celles plantées pour le test -, les neuf modèles frontière accessibles par API ont tous marqué zéro, sauf Mythos ; un modèle non nommé avait pourtant bien analysé le composant vulnérable, avant de le juger sûr.
  • Le harnais d'attaque, ce logiciel qui relie le modèle aux outils de piratage, compte autant que le modèle : ainsi équipé, Claude Sonnet a rivalisé avec Mythos dans les essais de la firme.
  • Le danger ne tient pas qu'à Mythos, insiste le rapport : trois autres modèles - Grok-4.5, Muse Spark 1.1 de Meta et GLM-5.2 de Z.ai - ont aussi atteint le contrôle complet du domaine, et tous les modèles sauf un sont entrés seuls dans le réseau.

Pourquoi ça compte

Booz Allen estime que la plupart des 17 autres modèles, américains comme chinois, atteindraient le niveau de Mythos d'ici six mois, et qualifie d'imminentes les attaques par IA de criminels et d'États. Le rapport le résume ainsi : le modèle est désormais l'attaquant, et il appelle Washington à fixer des échéances de résilience par secteur pour les infrastructures essentielles. La veille, le 1er septembre, OpenAI annonçait que son futur modèle Astra a atteint son seuil « critique » de capacité cyber - il n'était pas dans l'index.

Chiffre-clé

1 sur 18 : seul Claude Mythos, avec un score de 80 au Cyber Weapon Index de Booz Allen (rapport d'août 2026), a exécuté la chaîne d'attaque complète en autonomie.

Citation

« La capacité offensive réelle reste en retrait des performances en banc d'essai, ce qui laisse aux défenseurs un temps précieux pour renforcer leurs défenses avant que cet écart ne se referme. » rapport Cyber Weapon Index de Booz Allen (traduction libre)

Action concrète

Pour les équipes TI : la fenêtre que le rapport décrit - des capacités réelles encore en deçà des bancs d'essai - est le moment de tester la résilience de ses systèmes contre des attaques automatisées, pas d'attendre qu'elles deviennent courantes.

Repères datés

Sources originale et média

Sources

🔐 Connexion rapide

Entrez votre courriel pour recevoir un code à 6 chiffres.

Pas besoin de mot de passe ni d'inscription. Entrez votre courriel, recevez un code par courriel, et c'est tout !