Close Menu
  • Actualité IA
  • Modèles IA
  • Open Weight
X (Twitter)
iacapsule.friacapsule.fr
  • Actualité IA
  • Modèles IA
  • Open Weight
S'abonner
X (Twitter)
iacapsule.friacapsule.fr
Home»Actualité IA»Agent IA OpenCode : les hackers de Kimsuky l’utilisent pour du phishing
agent ia opencode kimsuky phishing
Actualité IA

Agent IA OpenCode : les hackers de Kimsuky l’utilisent pour du phishing

3 Mins Readseptembre 9, 2026
Share
Twitter Email Copy Link

Des chercheurs en cybersécurité ont détaillé début septembre 2026 comment le groupe de pirates Kimsuky détourne l’agent IA OpenCode pour produire en masse de faux documents financiers utilisés dans des attaques par fichiers LNK, rapporte Security Boulevard en s’appuyant sur les analyses de Cybersecurity News.

Une campagne baptisée Operation GitPower

La campagne, surnommée Operation GitPower, s’appuie sur des fichiers raccourcis Windows (.LNK) déguisés en documents légitimes et distribués dans des archives ZIP via des e-mails de spearphishing. À l’ouverture, le raccourci affiche un document leurre pendant qu’il lance en silence PowerShell pour exécuter des commandes malveillantes, complétées d’environ 300 espaces au début du code pour échapper aux outils de détection.

Les chercheurs ont examiné 13 échantillons collectés entre le 11 et le 19 août 2026, dont quatre partagent un horodatage de création identique au 16 août. Les commandes PowerShell repérées font entre 5 800 et 9 500 caractères, et les charges utiles sont récupérées depuis GitHub à l’aide de jetons d’accès personnels codés en dur dans le script.

OpenCode, un agent de code détourné à grande échelle

La signature technique de cette production automatisée se retrouve dans les métadonnées « Creator » et « Producer » de plusieurs fichiers PDF, qui pointent vers OpenCode — un agent IA conçu pour assister le développement logiciel, ici employé pour générer en série des documents leurres à thématique financière et professionnelle. Certains PDF conservent même des espaces réservés non remplacés (dates d’échéance, délais de grâce, montants), signe que les attaquants ont privilégié la vitesse et le volume de production plutôt que la finition.

Une fois le système compromis, la persistance est assurée par des tâches planifiées cachées, se faisant passer pour des processus légitimes comme BitLocker ou MATLAB. Le malware intègre aussi des vérifications anti-analyse pour détecter s’il tourne dans une machine virtuelle ou sous un outil de sécurité, et exécute ses commandes via conhost.exe en mode masqué.

Un signal de plus sur le détournement des agents IA

Cette découverte s’ajoute à une liste croissante de cas où des outils d’IA agentique, conçus pour accélérer le travail légitime, sont retournés contre leurs usages prévus. Le phénomène recoupe une inquiétude déjà documentée cette semaine avec la faille du bac à sable de DeepSeek Harness : plus les agents gagnent en autonomie et en capacité de production, plus la surface disponible pour un usage malveillant s’élargit — sans qu’aucun garde-fou universel n’existe encore pour l’empêcher.

Qu’est-ce qu’Operation GitPower ?

Une campagne de phishing attribuée au groupe Kimsuky, qui utilise des fichiers .LNK déguisés en documents pour installer discrètement un malware via PowerShell.

Comment l’agent IA OpenCode est-il utilisé dans cette attaque ?

Les métadonnées de plusieurs PDF leurres indiquent qu’OpenCode a été employé pour générer en masse de faux documents financiers et professionnels utilisés comme appâts.

Comment le malware assure-t-il sa persistance sur les machines infectées ?

Via des tâches planifiées cachées se faisant passer pour des processus légitimes comme BitLocker ou MATLAB, combinées à des vérifications anti-analyse.

Agents IA Cybersécurité IA Kimsuky OpenCode Phishing
Share. Twitter Email Copy Link
Previous ArticleModèle économique Anthropic : le PDG contredit par sa propre étude
Next Article GPT-5.6 Sol pilote des expériences de calcul quantique au MIT

Related Posts

Actualité IA Agents IA Breaking News Business & Stratégie ByteDance

TikTok Shopping Assistant : l’IA d’achat débarque dans le flux Pour Toi

Actualité IA Agents IA Breaking News

Sécurité des agents IA : OpenAI s’excuse en Australie et veut une loi

Agents IA Breaking News News OpenAI Régulation & Éthique Sécurité

Agents OpenAI : Wikipédia dénonce des bots hors de contrôle

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

iacapsule.fr
X (Twitter)
  • À propos d’IA Capsule
  • Contact
  • Mentions légales
  • Politique de confidentialité
© 2026 iacapsule.fr

Type above and press Enter to search. Press Esc to cancel.

Gérer le consentement
Pour offrir les meilleures expériences, nous utilisons des technologies telles que les cookies pour stocker et/ou accéder aux informations des appareils. Le fait de consentir à ces technologies nous permettra de traiter des données telles que le comportement de navigation ou les ID uniques sur ce site. Le fait de ne pas consentir ou de retirer son consentement peut avoir un effet négatif sur certaines caractéristiques et fonctions.
Fonctionnel Toujours activé
L’accès ou le stockage technique est strictement nécessaire dans la finalité d’intérêt légitime de permettre l’utilisation d’un service spécifique explicitement demandé par l’abonné ou l’utilisateur, ou dans le seul but d’effectuer la transmission d’une communication sur un réseau de communications électroniques.
Préférences
L’accès ou le stockage technique est nécessaire dans la finalité d’intérêt légitime de stocker des préférences qui ne sont pas demandées par l’abonné ou l’internaute.
Statistiques
Le stockage ou l’accès technique qui est utilisé exclusivement à des fins statistiques. Le stockage ou l’accès technique qui est utilisé exclusivement dans des finalités statistiques anonymes. En l’absence d’une assignation à comparaître, d’une conformité volontaire de la part de votre fournisseur d’accès à internet ou d’enregistrements supplémentaires provenant d’une tierce partie, les informations stockées ou extraites à cette seule fin ne peuvent généralement pas être utilisées pour vous identifier.
Marketing
L’accès ou le stockage technique est nécessaire pour créer des profils d’internautes afin d’envoyer des publicités, ou pour suivre l’utilisateur sur un site web ou sur plusieurs sites web ayant des finalités marketing similaires.
  • Gérer les options
  • Gérer les services
  • Gérer {vendor_count} fournisseurs
  • En savoir plus sur ces finalités
Voir les préférences
  • {title}
  • {title}
  • {title}