À la vitesse du mythe : Guide du défenseur face à la recrudescence vulnérabilité liées à l' AI en 2026​​ 

Key Takeaways​​ 

On me pose désormais quotidiennement la question suivante : « Que fait Recorded Future concernant Mythos ? »​​ 

C’est une question légitime. L’annonce du projet Glasswing par Anthropic, associée aux vulnérabilité benchmarks de recherche issus du GPT 5.5 d’OpenAI, a fait de la découverte de vulnérabilité pilotée par l’IA un sujet de niveau conseil en quelques semaines.​​ 

Pour répondre à cette question, il nous faut d'abord aborder le problème opérationnel auquel les défenseurs sont réellement confrontés et expliquer pourquoi le renseignement sur les menaces peut être le meilleur moyen de le contrer à la vitesse de la machine. Nous aborderons ensuite la solution que Recorded Future déploie déjà pour y remédier : notre traitement par agents.​​ 

Le problème : noyé dans le signal, affamé de contexte​​ 

Même avant AI et la nouvelle des capacités et de la vitesse de Mythos, les défenseurs peinaient à venir. Le volume du signal dépassait la capacité des analystes. Les écarts de couverture se sont creusés chaque jour, car les fournisseurs de longue traîne et les plateformes de niche restaient sans surveillance. Les résultats bruts sont arrivés sans cause profonde, acteur malveillant pertinence, ni pathologie de médiation ou correction vérifiée. Produire un enrichissement de niveau analyste a pris des heures de temps de chercheur senior. Les calculs ne fonctionnaient pas à l’échelle de l’entreprise.​​ 

Le test de réalité : 50 000 divulgués, 446 réellement exploités​​ 

Le point de données qui devrait ancrer toute discussion sur la hausse AI vulnérabilité : le NVD a révélé environ 50 000 CVE en 2025. D’après Recorded Future Intelligence, seulement 446 personnes exploitées activement à l’état sauvage — moins de 1 %.​​ 

Trouver vulnérabilité est une chose, mais savoir lesquels comptent, dans quels environnements, contre quels Adversaire, et avec lesquels des contrôles compensateurs déjà en place est une toute autre affaire. Forrester l’a dit directement: « Le facteur limitant en sécurité n’est plus la capacité et la connaissance à détecter les problèmes — c’est la capacité à les absorber, les prioriser et agir avant Adversaire agir. » Le goulot d’étranglement a toujours été du côté absorber-prioriser-agir. Le côté découverte n’a jamais été le problème.​​ 

Les modèles Frontier AI accélèrent la recherche du côté. Le renseignement sur les menaces aide à combler l’écart de priorisation du côté du fixing.​​ 

Le filtre de priorisation : qu’est-ce qui transforme 50 000 en 446​​ 

Le renseignement sur les menaces est opérationnel, pas philosophique. Cela se résume à quatre signaux qui distinguent la petite fraction des CVE Adversaire réellement instrumentalisent de l’écrasante majorité qu’ils ne font pas. Ces quatre signaux sont non négociables pour pouvoir atteindre le prioritaire à vitesse et à grande échelle :​​ 

  1. Un score de risque en direct. Un indice composite de la probabilité et de l’impact de l’exploitation, recalculé continuellement à mesure que les preuves évoluent. Pas une classification CVSS statique ; Une mesure vivante de quels vulnérabilité sont utilisables comme des armes, exploitables dans des environnements modernes, et susceptibles d’être captés par acteur malveillant.​​ 
  2. Exploitation active dans la nature. Preuves d’exploitation observées — pas la disponibilité théorique des personnes de couleur, mais une utilisation documentée contre de vrais systèmes par de réels acteurs. les sources incluent la télémétrie ouverte et dark web , les divulgations des fournisseurs, les avis gouvernementaux (catalogue KEV CISA et équivalents), ainsi que la recherche primaire comme ce produit le groupe® Insikt.​​ 
  3. Association d'acteursRansomware . Cartographie des CVE en fonction des opérateurs de ransomware spécifiques et de l'activité des courtiers d'accès. La même vulnérabilité exploitée par un groupe affilié à un ransomware motivé par des motivations financières contre votre secteur constitue un incident différent de la même CVE présente dans un kit d'outils d'acteur étatique ciblant une autre région.​​ 
  4. Ciblage de secteurs et Campagne . Quels acteur malveillant ciblent votre secteur, quels TTPs ils utilisent, quelles expositions correspondent à des outils connus.​​ 

Ensemble, ces quatre signaux servent à prioriser ce qui compte réellement pour chaque défenseur.​​ 

Réponse de Recorded Future : traitement agent plus opérations autonomes de menace​​ 

Si les attaquants se déplacent à la vitesse de Mythos, vos défenses doivent suivre le rythme grâce au traitement automatisé et aux opérations autonomes contre les menaces. Voici ma réponse à la question initiale concernant l'action de Recorded Future face au nouveau monde dans lequel nous vivons.​​ 

Le traitement agent est le système de production qui transforme les signaux d’exposition en intelligence déployable. Le pipeline lit les descriptions, les avis fournisseurs et les différends de correctifs dès qu’ils apparaissent. Il produit des signatures de détection prêtes à la production — logique de détection documentée, spécification des preuves, stratégie passive d’empreintes digitales. Il rédige des enrichissements de niveau analyste pour chaque constatation — cause profonde, mécaniques d’exploitation, associations acteur malveillant , priorisation des contrôles défensifs avec estimations au moment de déploiement et faussement positif, médiation validée, tâches de correction avec critères d’acceptation et plans de recul (rollback).​​ 

C’est un objectif de bout en bout : l’identification au déploiement dans les environnements clients en seulement 31 minutes. Les moyennes internes sont plus basses. Aucune équipe de sécurité opérant des flux de triage manuels ne parvient à égaler ce débit.​​ 

Ce contenu peut atteindre chaque point de contrôle pertinent de votre environnement via des opérations autonomes de menace (ATO).​​ 

ATO transforme les résultats du traitement agentique et les renseignements corrélés en actions opérationnelles à travers plus de 100 intégrations couvrant SIEM, SOAR, EDR/XDR, NGFW, la gestion vulnérabilité , les plateformes de renseignement sur les menaces , la gestion des identités et des accès, la sécurité du courrier électronique et du cloud, GRC et la défense informée des menaces. Il déploie en continu des renseignements prioritaires, effectue des recherches de menaces autonomes, applique des règles de détection et prend des mesures préventives sans que les analystes aient à consacrer des heures à la corrélation manuelle. Les 8 à 12 heures de travail de corrélation hebdomadaires que la plupart des équipes d'analystes effectuent manuellement sont presque entièrement éliminées. La chasse se poursuit 24h/24 et 7j/7.​​ 

Bientôt, l’ATO fera cela auprès de vos surface d'attaque et de tiers, car l’exposition aux fournisseurs est la voie la plus fréquente vers la violation ces trois dernières années.​​ 

Le pipeline en cinq étapes qui produit tout cela — signaux de menace, enrichissement intelligent, validation et vérification, sortie structurée et flux de travail client — fonctionne en continu. Le contenu prêt pour la production est dans les environnements clients quelques minutes après la divulgation initiale dans toutes les catégories de menace détectées par la plateforme.​​ 

Pourquoi le traitement agentique est différent, et pourquoi votre organisation en a besoin​​ 

Quatre éléments distinguent le traitement automatisé de tout ce qu'une équipe de sécurité peut construire manuellement :​​ 

  1. Heures → minutes. On peut désormais obtenir des résultats complets et enrichis en quelques minutes, au lieu des heures de recherche manuelle qu'exigeait auparavant le même résultat.​​ 
  2. Efficacité d’un ordre de grandeur. D’après Recorded Future résultats de R&D,vulnérabilité triage par est 40 fois plus efficace que l’effort de recherche manuel, permettant une couverture à grande échelle que votre équipe ne peut pas atteindre à la main.​​ 
  3. Couverture longue queue. Les fournisseurs localisés, les plateformes de niche et les systèmes hérités deviennent économiquement viables à couvrir en largeur.​​ 
  4. Toujours à jour. Des cycles de mise à jour continus permettent de maintenir l'exactitude des renseignements face à l'évolution des menaces.​​ 

Ces avantages font la différence entre prévenir les menaces avant l’attaque et absorber les dégâts après.​​ 

Voyons un exemple de ce que fait le traitement agent à la vitesse de la machine.​​ 

React2Shell avec traitement agentique​​ 

Prenons l'exemple de CVE-2025-55182 — React2Shell, une vulnérabilité d'exécution de code à distance avant authentification dans les composants serveur React. Quelques minutes après la divulgation, le traitement automatisé a produit :​​ 

  1. Une signature de détection Renseignements sur la surface d’attaque (ASI) avec logique de détection documentée, spécification des preuves et stratégie passive d’empreintes digitales​​ 
  2. Causes profondes et mécaniques d’exploitation jusqu’au chemin de code spécifique​​ 
  3. Campagneactif, acteur malveillant associations, preuves d’exploitation observées​​ 
  4. Indicateurs de compromission évalués par la confiance avec les commandes de détection​​ 
  5. prioriser les contrôles défensifs avec estimations du temps de déploiement et des faux positifs​​ 
  6. Procédures de validation manuelle, remédiation, tâches de correction avec critères d'acceptation et plans de restauration, et commandes de vérification des corrections post-remédiation​​ 

Dans cette nouvelle ère du Mythe, ce type de traitement et de rapidité agentique sera nécessaire comme nouvelle base.​​ 

Au-delà de vulnérabilité: le même playbook se généralise​​ 

La divulgation vulnérabilité est le déclencheur le plus visible du modèle de renseignement à grande vitesse, mais ce n'est pas le seul. La même logique opérationnelle s'applique chaque fois qu'un nouveau signal de menace apparaît et qu'un défenseur doit agir avant que l' Adversaire ne le monétise.​​ 

Lorsqu’un site d’usurpation de marque est mis en place, la séquence défensive est la même : détection, enrichissement du renseignement (inscrit, registraire, infrastructure d’hébergement, association Campagne historique), contrôles défensifs prioritaires (coordination de suppression, blocage aux couches email et web, alerte des employés concernés), et vérification que la suppression a été réalisée. Recorded Future Digital Risk Protection circuler cette boucle en continu à travers l’ouverture, la profondeur et la dark web.​​ 

Lorsqu’un identifiant volé apparaît sur le marché d’un journal infostealer, les renseignements sur l’identité suivent le même schéma : détection de Identifiants liés à votre environnement, enrichissement du contexte d’infection (famille de malwares, appareil, autres Identifiants dans le même journal, statut de capture de cookies MFA), réponse prioritaire (réinitialisation forcée du mot de passe, révocation des sessions actives, alerte de l’utilisateur), et la vérification.​​ 

Le schéma, c’est la posture. Appliquez le renseignement à la vitesse de la machine partout où le Adversaire agit, sur toutes les catégories de menaces de surface. vulnérabilité sont un déclencheur. Le travail se généralise. Recorded Future opérationnalise l’intelligence à la vitesse machine à travers nos quatre solutions : Cyber Operations, Digital Risk Protection, Third-Party Risk Payment Fraud Intelligence.​​ 

Ce que cela signifie pour les défenseurs​​ 

La réponse opérationnelle à la découverte vulnérabilité pilotée par l’IA est ce qui distingue les entreprises qui publient des expositions de celles qui se réveillent à incident appels de réponse.​​ 

Nous constatons que nos clients mettent en place des solutions d'automatisation pour accélérer leur adaptation à cette nouvelle réalité. Une grande entreprise du secteur des services financiers a utilisé Recorded Future pour transformer son flux de travail de gestion vulnérabilité . Suite à un important effort de correction de failles de sécurité au sein de l'organisation, l'équipe a mis en place une automatisation entre ses outils d'analyse vulnérabilité et de gestion des services informatiques. Résultat : un processus simplifié et reproductible, et un gain de temps hebdomadaire estimé à plus de 20 heures pour l'équipe.​​ 

Nous vous recommandons d'entreprendre ces cinq actions afin de pouvoir également réagir :​​ 

  1. Passer à une sécurité autonome et axée sur le renseignement. Les inventaires d'actifs ne suffisent plus sans savoir s'il existe une vulnérabilité, si elle est prioritaire et quel est le rayon d'action.​​ 
  2. Réduisez votre cycle de divulgation à détection à quelques minutes. La création manuelle de signatures prend plusieurs jours. Adversaire vont se déplacer dans quelques heures. Quel que soit votre cycle actuel, le réduire de moitié est désormais la norme.​​ 
  3. Exigez une priorisation basée sur l’intelligence, pas des scores de sévérité. CVSS et EPSS décrivent l’univers des vulnérabilité, pas lesquels sont utilisés comme armes contre votre secteur ce trimestre. Le renseignement sur les menaces vous aide à prioriser.​​ 
  4. Action sur toute la pile, pas seulement sur le point d’extrémité. La découverte pilotée par l’IA met en lumière des failles dans le code des applications, les noyaux, les bibliothèques et les configurations cloud. La réponse défensive consiste à atteindre l’endroit où l’attaquant pourrait utiliser le bug.​​ 
  5. Adoptez la même posture sur les quatre surfaces menaçantes. Les cyberopérations, la protection contre les risques numériques, les risques liés aux tiers et la fraude aux paiements sont tous confrontés à la même vitesse d'exécution des attaquants augmentée par l'IA.​​ 

La découverte vulnérabilité basée sur l'IA est ici. La grande question est de savoir si vos systèmes peuvent fonctionner à la vitesse d'un attaquant, avec un niveau de renseignement capable de résister à l'examen minutieux des cadres dirigeants. Si la réponse n’est pas un oui convaincant, alors Mythos et la catégorie qui le sous-tend ont déjà fait basculer les calculs contre vous.​​ 

On le voit en production.​​  Demandez une démonstration pour voir comment Recorded Future Intelligence et Autonomous Threat Operations transforment la divulgation d'une vulnérabilité en une détection et une action déployables sur l'ensemble de votre infrastructure en quelques minutes.​​