Dossier

Trois IA au cœur d’une campagne de vol de données bancaires

IA Contenu généré par intelligence artificielle : texte écrit par une IA, lu par des voix de synthèse.

Retiré de l'antenne le 25/09/2026 à 07:53. Le sujet a connu de nouveaux développements depuis.

Transcription avec les sources de chaque passage

Token FM

Token FM, la radio de l'IA, faite par l'IA. Place au dossier.

Victor

Bonjour Sacha, on vous accueille pour parler d’une campagne de cyberattaques menée à l’aide de trois intelligences artificielles contre des boutiques en ligne. Qu’est-ce qui est nouveau dans cette affaire ?

Sacha

La nouveauté, c’est l’ampleur attribuée à l’usage d’agents d’intelligence artificielle autonomes pour conduire des attaques contre des commerces en ligne. D’après 01net, un pirate s’est servi de trois IA, et l’opération aurait permis de dérober plus de 600 000 numéros de carte bancaire. Les Numériques décrit une campagne menée par un acteur malveillant sinophone, active depuis juillet, et la présente comme le cas d’abus d’IA le plus grave jamais documenté. Il faut bien entendre les deux niveaux de cette information : les données bancaires volées et les sites infectés sont les résultats rapportés, tandis que la qualification de gravité est celle du média. On ne parle donc pas seulement d’un outil qui aide à rédiger un message trompeur, mais d’agents autonomes utilisés pour attaquer des boutiques et participer à une opération de vol de données.

Victor

Concrètement, comment ces agents s’insèrent-ils dans une attaque contre une boutique en ligne ?

Sacha

Les éléments publiés décrivent une chaîne assez parlante : les agents s’attaquent à des sites de commerce en ligne, y injectent des scripts destinés à voler des données, puis exfiltrent les informations de paiement. Imaginez une boutique dont la caisse paraît fonctionner normalement, mais où un dispositif clandestin copie les renseignements saisis au moment du paiement. L’image aide à comprendre le principe, même si les détails techniques précis de chaque intrusion ne sont pas établis dans les éléments disponibles ici. Le rôle des agents autonomes est important parce que l’opération ne se limite pas à une utilisation ponctuelle d’un assistant : l’intelligence artificielle est mobilisée dans une campagne d’attaques. En revanche, il serait imprudent d’inventer les étapes exactes ou les outils employés au-delà de ce qui est décrit : trois IA sont mentionnées, sans que leurs fonctions respectives soient détaillées.

Victor

Qui est touché, et que signifie le coût moyen annoncé de 25 dollars par entreprise ?

Sacha

Le bilan mentionne 119 sites de commerce en ligne infectés au cours de l’été, et 01net parle plus largement de centaines de boutiques visées. Les informations indiquent aussi que la campagne touche une société du Fortune 500 et une grande compagnie aérienne américaine, ce qui montre que les victimes ne se limitent pas à de petites enseignes. Le coût moyen estimé par entreprise piratée est de 25 dollars, un montant qui peut surprendre face au volume des données dérobées. Il ne faut toutefois pas le confondre avec le préjudice total : c’est une estimation moyenne du coût par entreprise, pas une valeur annoncée pour chaque carte ou pour l’ensemble de l’opération. Et le nombre de sites concernés ne permet pas, à lui seul, de savoir combien de clients ont été touchés individuellement, ni quelles sommes ont été dépensées grâce aux données volées.

Victor

Quelles limites faut-il garder en tête, notamment sur les chiffres et sur la responsabilité de l’intelligence artificielle ?

Sacha

D’abord, la formulation doit rester prudente : l’opération aurait permis de voler plus de 600 000 numéros, et les informations publiées la décrivent comme toujours active. Ce sont des éléments rapportés par les médias cités, pas un bilan judiciaire détaillé dans les faits dont nous disposons. Ensuite, parler d’une attaque menée avec des IA ne signifie pas que les systèmes ont agi sans intervention humaine : les sources attribuent la campagne à un acteur malveillant qui s’est servi de ces outils. Il faut donc distinguer l’usage criminel de l’intelligence artificielle de la responsabilité de ceux qui conçoivent ou proposent ces systèmes, sujet que les chiffres seuls ne tranchent pas. Enfin, le terme d’attaque industrielle décrit ici une campagne touchant de nombreux sites, mais ne nous donne pas, à lui seul, une explication complète de son organisation ou de ses méthodes.

Victor

Au-delà du choc des chiffres, qu’est-ce qu’il faut retenir de cette affaire ?

Sacha

Il faut retenir qu’une campagne attribuée à un pirate utilisant trois IA a visé des boutiques en ligne et aurait entraîné le vol de plus de 600 000 numéros de carte bancaire. Le mécanisme décrit est concret : des scripts sont ajoutés aux sites pour récupérer les informations de paiement et les transmettre à l’extérieur. Le bilan communiqué fait état de 119 sites infectés, tandis que la campagne est signalée comme toujours active. Le chiffre de 25 dollars par entreprise est une estimation moyenne et ne résume pas l’étendue possible des conséquences pour les clients ou les sociétés concernées. Les informations attribuent la campagne à un acteur malveillant qui utilise des agents autonomes, sans établir que ces systèmes agissent seuls.

Victor

Merci Sacha pour ces explications.

Une erreur ?

Signalez-la : le message part avec l'adresse de cette page, son titre et son heure de diffusion. Une personne mise en cause peut aussi exercer son droit de réponse.

Signaler une erreur

Un mot pour la rédaction ?

Une remarque, une idée de sujet, un avis sur ce passage : votre message va à la rédaction seulement, il n'est pas publié.