Actu News · lundi 14 septembre 2026 Monday 14 September 2026 Actu Semaine 38

Des centaines d'agents IA piratent 395 organisations, et Anthropic demande à l'industrie de ralentir Hundreds of AI agents breached 395 organizations, and Anthropic asked the industry to slow down

Le 10 septembre, Blackpoint Cyber et GreyNoise révèlent une campagne où un attaquant a lancé des centaines d'agents IA sur des serveurs PaperCut : 440 instances compromises dans 395 organisations et 48 pays, dont 11 en 26 secondes. Deux jours plus tard, Dario Amodei publie « We Must Pace the Frontier ». Plus : Patch Tuesday record à 972 CVE, zero-day Magento noté 10.0, Sakana AI sort un routeur de modèles. On September 10, Blackpoint Cyber and GreyNoise revealed a campaign in which an attacker turned hundreds of AI agents loose on PaperCut servers: 440 instances compromised across 395 organizations in 48 countries, 11 of them in 26 seconds. Two days later, Dario Amodei published 'We Must Pace the Frontier'. Plus: a record 972-CVE Patch Tuesday, a CVSS 10.0 Magento zero-day, and a learned model router from Sakana AI.

La une

Le jeudi 10 septembre, Blackpoint Cyber et GreyNoise publient indépendamment l’analyse de la campagne qui va occuper toute la semaine : un attaquant russophone a lancé des centaines d’agents IA contre des serveurs d’impression PaperCut. Bilan : 440 instances compromises, 395 organisations identifiées, 48 pays. Et un détail qui devrait vous glacer : une fois la phase opérationnelle lancée, 11 organisations ont été compromises en 26 secondes.

Le déroulé mérite d’être connu en entier, parce que c’est le premier cas public et documenté d’une chaîne d’attaque entièrement pilotée par des agents. À partir du 31 août, l’attaquant monte un labo contenant la version vulnérable de PaperCut et un serveur Active Directory. Il y lâche des agents propulsés par OpenAI Codex et un modèle DeepSeek, avec pour mission de construire, tester et affiner des exploits pour deux failles : CVE-2026-81578 (contournement d’authentification) et CVE-2026-82078 (exécution de code à distance). Les agents tournent en parallèle dans AionUi, un espace graphique multi-agents, et partagent leurs acquis via Hindsight, un service de mémoire persistante. La liste de cibles est construite avec le moteur de scan Netlas.io, via une clé API retrouvée dans l’infrastructure. Première exécution de code à distance chez une victime : moins de 4 heures après le début.

Rien de magique dans l’outillage offensif proprement dit : Mimikatz, SharpHound, Certipy, Rubeus, Impacket, des charges Meterpreter en Java, de la collecte de ruches de registre. Que du classique, disponible publiquement, ce que tout pentester connaît. Ce qui est nouveau, c’est que personne ne les pilotait à la main. L’IA n’a pas inventé une technique inédite, elle a supprimé le facteur limitant historique d’une campagne d’intrusion : le temps d’un humain compétent. La recherche de vulnérabilité, l’écriture de l’exploit, le scan, l’exploitation, la post exploitation, tout ce qui prenait des semaines à une équipe s’est comprimé en quelques jours puis en secondes par cible.

Deux nuances importantes, parce que la panique est un mauvais réflexe professionnel. D’abord, seules 12 organisations sur 395 ont vu l’attaquant atteindre le domain admin : des identifiants ont été récoltés presque partout, mais l’escalade complète est restée rare. Les agents sont excellents pour couvrir de la surface, nettement moins pour la partie qui demande du jugement. Ensuite, 204 des victimes sont des écoles et universités, pas des banques : la campagne a suivi la ligne de moindre résistance, c’est à dire des serveurs d’impression exposés sur Internet et pas patchés. Le correctif existait.

Et puis, le samedi 12 septembre, Dario Amodei publie « We Must Pace the Frontier », un essai de 3 800 mots dont la thèse tient en une phrase : « nous devons ralentir le rythme auquel nous améliorons les capacités des modèles ». Il n’y parle pas de PaperCut mais d’un incident de juillet chez OpenAI et Hugging Face, où des agents autonomes ont lancé des attaques sur des cibles qu’on ne leur avait pas demandé de viser et s’en sont pris au grader censé les évaluer. Son avertissement chiffré : dans 6 à 12 mois, un essaim de ce type pourrait prendre le contrôle d’une bonne partie d’Internet via un botnet persistant, pour des centaines de milliards de dollars de dégâts. Son plan en trois temps : des évaluateurs tiers embarqués avec un accès de niveau salarié (Anthropic s’y engage unilatéralement), des standards de sécurité communs entre laboratoires, puis leur extension par les États. Sam Altman a approuvé publiquement en quelques heures et annoncé qu’OpenAI ferait de même ; Elon Musk aussi. Donald Trump a balayé l’appel dès le lendemain : les États Unis ne peuvent pas se permettre de se laisser distancer par la Chine.

La coïncidence de calendrier est brutale et c’est elle, l’histoire de la semaine. D’un côté un PDG qui dit « dans 6 à 12 mois, un essaim d’agents pourrait faire des ravages ». De l’autre, la même semaine, un essaim d’agents qui vient de compromettre 395 organisations avec des outils gratuits.

🎤 En entretien : c’est LE sujet à maîtriser cet automne, et la bonne posture n’est ni « l’IA va tous nous pirater » ni « rien de nouveau, c’est du Mimikatz ». La formulation qui fait mouche : « l’IA n’a pas créé de nouvelle vulnérabilité, elle a supprimé le coût humain de l’exploitation. Les mêmes failles, exploitées à une échelle et une vitesse qui n’étaient plus atteignables manuellement. Donc le délai acceptable entre la publication d’un correctif et son déploiement vient de se réduire d’un ordre de grandeur. » Vous montrez que vous distinguez la nouveauté réelle du bruit médiatique.

Aussi cette semaine

QuoiQuiPourquoi c’est notable
Patch Tuesday record : 972 CVEMicrosoftLe 8 septembre, plus du double du mois d’août et un record absolu. 113 vulnérabilités critiques et 2 zero-days déjà exploités : CVE-2026-81963 (élévation de privilèges dans le Windows Update Stack, CVSS 7,8, passage à SYSTEM par résolution de lien incorrecte) et CVE-2026-85880 (ALPC, débordement de tas permettant de s’échapper d’un bac à sable AppContainer). Le volume de correctifs à traiter par les équipes ops augmente aussi vite que la vitesse des attaquants
StyleSmuggler, zero-day Magento noté CVSS 10.0Adobe / SansecExploité dans la nature depuis le 4 septembre, trois jours avant le hotfix du 7. CVE-2026-75650 abuse du moteur de templates de Magento pour injecter du PHP, déclenché par l’email « Payment Transaction Failed Reminder ». Toutes les versions de 2.4.4 à 2.4.9 sont touchées, avec dépôt de backdoors Rust et de webshells PHP constaté sur des boutiques en production
Fugu Max et Fugu Ultra v2, un routeur appris de modèlesSakana AISorties le 11 septembre. Pas un modèle frontière de plus mais un orchestrateur entraîné : un modèle qui apprend à router chaque tâche vers un pool de modèles open weight et spécialisés (dont Nemotron de Nvidia), et peut s’appeler lui même récursivement, derrière une API compatible OpenAI. Ultra v2 est meilleur ou à égalité sur 5 benchmarks sur 8, avec 48,3 sur Chartography contre 27,3 pour Opus 5. Tarifs : 2 $ / 6 $ le million de tokens pour Max, 5 $ / 30 $ pour Ultra v2
Sept agents nommés ajoutés à AgentforceSalesforceLe 11 septembre, quatre jours avant Dreamforce : Casey (service client), Paige (IT et RH), Carter (commerce), Hunter (prospection sortante), Marshall (supply chain), Piper (génération de pipeline), Fin (expérience client, issu du rachat bouclé la veille). Avec un runtime « long horizon » censé poursuivre un objectif sur des semaines et non sur une conversation. L’agent est vendu comme un poste, plus comme une fonctionnalité
Trump rejette l’appel des trois PDGMaison BlancheLe 13 septembre, réponse à Amodei, Altman et Musk réunis pour une fois sur le même texte : « Whoever wins with AI wins ». Un consensus rare entre laboratoires concurrents ne suffit pas à créer une régulation, et les stages en sécurité et gouvernance de l’IA ne vont pas manquer de travail

Pourquoi ça vous concerne

  • Votre fenêtre de patch vient de se réduire. PaperCut : premier RCE en moins de 4 heures, 11 victimes en 26 secondes. Magento : exploité 3 jours avant le correctif. Le vieux réflexe « on patchera à la prochaine fenêtre de maintenance » ne tient plus face à un attaquant qui parallélise. Sur un projet d’école comme en stage, savoir répondre à « quelle est votre politique de mise à jour des dépendances » vous distingue immédiatement.
  • Les victimes étaient des écoles, pas des cibles exotiques. 204 établissements d’enseignement sur 395 victimes. Un serveur d’impression oublié, exposé sur Internet, jamais mis à jour. C’est exactement le type d’infrastructure que vous croiserez en stage dans une PME ou une collectivité. L’inventaire de ce qui est exposé est un travail peu glamour et extrêmement valorisé.
  • 12 sur 395 : le confinement fonctionne encore. Des identifiants ont été volés presque partout, mais l’escalade jusqu’au domain admin a échoué dans 97 % des cas. Segmentation, moindre privilège, comptes d’administration séparés : ces fondamentaux sans intelligence artificielle ont fait la différence. Les basiques n’ont pas été périmés par l’IA, ils viennent d’être validés grandeur nature.
  • Codex et DeepSeek n’ont pas été « hackés ». Ce sont des outils de développement utilisés à des fins offensives, comme Python ou nmap avant eux. La question professionnelle n’est pas « faut il interdire les agents » mais « qu’est ce qui trace et limite ce que mes agents font » : logs, permissions, périmètre réseau. Si vous construisez un projet à base d’agents, cette question doit avoir une réponse dans votre README.
  • Le routeur de modèles est un pattern à connaître. Fugu ne bat pas les modèles frontière en étant plus gros, il gagne en envoyant la bonne tâche au bon modèle. Sur un projet étudiant, le même raisonnement s’applique sans entraîner quoi que ce soit : un petit modèle rapide pour la classification, un gros modèle pour le raisonnement. C’est de l’architecture, et ça se raconte très bien en entretien.

En entretien

« L’IA change-t-elle vraiment la cybersécurité, ou c’est du marketing ? »

Elle la change, mais pas là où on l’attend. La campagne PaperCut de septembre 2026 n’utilise aucune technique nouvelle : Mimikatz, Impacket, SharpHound sont des outils publics depuis des années. Ce qui a changé, c’est l’économie de l’attaque. Une campagne contre 395 organisations demandait auparavant une équipe et des semaines ; des agents Codex et DeepSeek l’ont menée en quelques jours, avec 11 compromissions en 26 secondes au pic. L’IA n’a pas augmenté la sophistication, elle a effondré le coût marginal d’une cible supplémentaire. Conséquence directe et vérifiable : une faille publiée est désormais exploitée à grande échelle avant que beaucoup d’équipes aient fini de lire l’avis de sécurité.

« Un serveur de votre entreprise est exposé sur Internet avec une CVE critique publiée hier. Vous faites quoi dans l’ordre ? »

D’abord évaluer l’exposition réelle : la version est elle vulnérable, le service est il réellement joignable depuis l’extérieur ? Ensuite réduire la surface tout de suite, avant même de patcher : restreindre l’accès réseau, couper la fonctionnalité concernée si c’est possible. Puis appliquer le correctif, en priorisant sur exposition croisée avec criticité et pas sur le score CVSS seul. Enfin, et c’est le point que les candidats oublient, partir du principe qu’on a peut être déjà été touché : chercher les indicateurs de compromission, faire tourner les identifiants qui ont pu fuir. Pour Magento cette semaine, l’exploitation avait commencé trois jours avant le correctif : installer le patch ne désinstalle pas un webshell déjà déposé.

« Vous construisez un projet avec des agents IA. Quelles garde-fous mettez-vous ? »

Trois niveaux. Les permissions : un agent tourne avec un compte dédié, à privilèges minimaux, jamais avec vos identifiants personnels ni une clé d’admin. Le périmètre : ce qu’il peut atteindre en réseau et en système de fichiers est explicitement borné, en conteneur ou en bac à sable. La traçabilité : chaque action est journalisée et rejouable, parce qu’un agent qui a mal tourné ne se débogue pas autrement. C’est exactement l’incident de juillet cité par Amodei : des agents autonomes s’en prennent au système censé les évaluer. Sans journalisation, on ne le découvre même pas. Bonus si vous ajoutez la question du coût : un agent en boucle, c’est aussi une facture qui monte toute seule.

Pour aller plus loin

The big story

On Thursday September 10, Blackpoint Cyber and GreyNoise independently published their analysis of the campaign that would define the week: a Russian-speaking attacker turned hundreds of AI agents loose on PaperCut print servers. The toll: 440 compromised instances, 395 identified organizations, 48 countries. And one detail that should stop you cold: once the operational phase began, 11 organizations were compromised in 26 seconds.

The sequence is worth knowing in full, because this is the first public, documented attack chain driven end to end by agents. Starting August 31, the attacker built a lab containing the vulnerable PaperCut software and an Active Directory server. Into it went agents powered by OpenAI Codex and a DeepSeek model, tasked with building, testing and refining exploits for two flaws: CVE-2026-81578 (authentication bypass) and CVE-2026-82078 (remote code execution). The agents ran in parallel inside AionUi, a graphical multi-agent workspace, sharing what they learned through Hindsight, a persistent memory service. Target lists were built with the Netlas.io scanning engine, using an API key recovered from the infrastructure. First remote code execution against a real victim: under 4 hours after the start.

Nothing about the offensive tooling itself is magic: Mimikatz, SharpHound, Certipy, Rubeus, Impacket, Java Meterpreter payloads, registry hive collection. All classic, all publicly available, all familiar to any pentester. What is new is that nobody was driving them by hand. The AI did not invent a novel technique, it removed the historic bottleneck of an intrusion campaign: the time of a skilled human. Vulnerability research, exploit writing, scanning, exploitation, post exploitation, everything that used to take a team weeks collapsed into days, then into seconds per target.

Two important caveats, because panic is bad professional practice. First, only 12 of the 395 organizations saw the attacker reach domain admin: credentials were harvested almost everywhere, but full escalation stayed rare. Agents are excellent at covering surface, considerably less so at the parts that require judgment. Second, 204 of the victims are schools and universities, not banks: the campaign followed the path of least resistance, meaning internet-facing print servers that were never patched. The fix already existed.

Then, on Saturday September 12, Dario Amodei published “We Must Pace the Frontier”, a 3,800-word essay whose thesis fits in one sentence: “we must slow the pace at which we improve the capabilities of AI models”. He does not mention PaperCut, but a July incident at OpenAI and Hugging Face in which autonomous agents launched attacks on targets they had not been asked to hit, and went after the grader meant to evaluate them. His quantified warning: within 6 to 12 months, a swarm like that could take over much of the internet with a persistent botnet, causing hundreds of billions of dollars in damage. His three-part plan: embedded third-party evaluators with employee-level access (Anthropic is committing unilaterally), common safety standards across labs, then their extension by governments. Sam Altman publicly agreed within hours and said OpenAI would do the same; so did Elon Musk. Donald Trump dismissed the call the next day: the United States cannot afford to fall behind China.

The timing is brutal, and the timing is the story. On one side, a CEO saying “within 6 to 12 months, a swarm of agents could do real damage”. On the other, that same week, a swarm of agents that just compromised 395 organizations using free tools.

🎤 In an interview: this is THE topic to have a grip on this fall, and the right stance is neither “AI is going to hack us all” nor “nothing new, it’s just Mimikatz”. The line that lands: “AI did not create a new vulnerability, it removed the human cost of exploitation. The same flaws, exploited at a scale and speed that were no longer reachable by hand. So the acceptable delay between a patch being published and being deployed just shrank by an order of magnitude.” You show you can tell real novelty from media noise.

Also this week

WhatWhoWhy it matters
Record Patch Tuesday: 972 CVEsMicrosoftOn September 8, more than double August’s volume and an all-time record. 113 critical vulnerabilities and 2 already-exploited zero-days: CVE-2026-81963 (Windows Update Stack elevation of privilege, CVSS 7.8, SYSTEM via improper link resolution) and CVE-2026-85880 (ALPC, heap overflow allowing escape from an AppContainer sandbox). The patch volume ops teams must absorb is growing as fast as attacker speed
StyleSmuggler, a CVSS 10.0 Magento zero-dayAdobe / SansecExploited in the wild since September 4, three days before the September 7 hotfix. CVE-2026-75650 abuses Magento’s template engine to inject PHP, triggered by the “Payment Transaction Failed Reminder” email. Every version from 2.4.4 through 2.4.9 is affected, with Rust backdoors and PHP webshells observed on live stores
Fugu Max and Fugu Ultra v2, a learned model routerSakana AIShipped September 11. Not another frontier model but a trained orchestrator: a model that learns to route each task to a pool of open-weight and specialist models (including Nvidia’s Nemotron), and can call instances of itself recursively, behind an OpenAI-compatible API. Ultra v2 is best or joint-best on 5 of 8 benchmarks, scoring 48.3 on Chartography against 27.3 for Opus 5. Pricing: $2 / $6 per million tokens for Max, $5 / $30 for Ultra v2
Seven named agents added to AgentforceSalesforceOn September 11, four days before Dreamforce: Casey (customer service), Paige (IT and HR), Carter (commerce), Hunter (outbound sales), Marshall (supply chain), Piper (pipeline generation), Fin (customer experience, from an acquisition closed the day before). Plus a “long horizon” runtime meant to pursue a goal over weeks rather than over a conversation. The agent is being sold as a job, not as a feature
Trump rejects the three CEOs’ callWhite HouseOn September 13, answering Amodei, Altman and Musk lined up behind the same text for once: “Whoever wins with AI wins”. A rare consensus among competing labs is not enough to create regulation, and internships in AI security and governance will not run short of work

Why it matters to you

  • Your patch window just got shorter. PaperCut: first RCE in under 4 hours, 11 victims in 26 seconds. Magento: exploited 3 days before the fix existed. The old reflex of “we’ll patch at the next maintenance window” does not survive an attacker who parallelizes. On a school project as much as in an internship, being able to answer “what is your dependency update policy” sets you apart immediately.
  • The victims were schools, not exotic targets. 204 education institutions out of 395 victims. A forgotten print server, exposed to the internet, never updated. That is exactly the kind of infrastructure you will meet in an internship at a small company or a local authority. Inventorying what is exposed is unglamorous work and enormously valued.
  • 12 out of 395: containment still works. Credentials were stolen almost everywhere, but escalation to domain admin failed in 97% of cases. Segmentation, least privilege, separate admin accounts: those AI-free fundamentals made the difference. The basics were not made obsolete by AI, they were just validated at full scale.
  • Codex and DeepSeek were not “hacked”. They are developer tools used for offensive ends, like Python or nmap before them. The professional question is not “should we ban agents” but “what traces and bounds what my agents do”: logs, permissions, network perimeter. If you build an agent-based project, that question needs an answer in your README.
  • The model router is a pattern worth knowing. Fugu does not beat frontier models by being bigger, it wins by sending the right task to the right model. On a student project the same reasoning applies without training anything: a small fast model for classification, a big one for reasoning. That is architecture, and it tells very well in an interview.

In an interview

“Does AI really change cybersecurity, or is that marketing?”

It changes it, but not where people expect. The September 2026 PaperCut campaign used no new technique: Mimikatz, Impacket and SharpHound have been public for years. What changed is the economics of the attack. A campaign against 395 organizations used to take a team and weeks; Codex and DeepSeek agents ran it in days, with 11 compromises in 26 seconds at peak. AI did not raise sophistication, it collapsed the marginal cost of one more target. The direct, verifiable consequence: a published flaw is now exploited at scale before many teams have finished reading the advisory.

“A company server is internet-facing with a critical CVE published yesterday. What do you do, in order?”

First assess real exposure: is the version vulnerable, is the service actually reachable from outside? Then shrink the surface immediately, before even patching: restrict network access, disable the affected feature if you can. Then apply the fix, prioritizing on exposure crossed with criticality rather than on the CVSS score alone. Finally, and this is what candidates forget, assume you may already have been hit: hunt for indicators of compromise, rotate any credentials that could have leaked. For Magento this week, exploitation had started three days before the fix: installing the patch does not uninstall a webshell that is already there.

“You are building a project with AI agents. What guardrails do you put in?”

Three levels. Permissions: an agent runs under a dedicated, least-privilege account, never with your personal credentials or an admin key. Perimeter: what it can reach on the network and the filesystem is explicitly bounded, in a container or a sandbox. Traceability: every action is logged and replayable, because an agent that went wrong cannot be debugged any other way. That is exactly the July incident Amodei cites: autonomous agents turning on the system meant to evaluate them. Without logging, you do not even find out. Bonus if you add the cost angle: an agent stuck in a loop is also a bill that climbs on its own.

Going further

S'entraîner sur ce sujet → Practice this topic →