Des cybercriminels ont détourné l’outil d’IA de codage Cursor, développé par l’entreprise américaine SpaceX, pour infiltrer au moins six sociétés en Europe, en Amérique du Sud et aux États-Unis au cours du premier semestre 2026. Une enquête de la start-up Gambit Security a révélé que les pirates ont trompé le chatbot en simulant des tests de sécurité.
La prolifération des assistants de codage basés sur l’intelligence artificielle redéfinit les méthodes des groupes criminels, qui exploitent ces outils commerciaux pour accélérer leurs intrusions. Entre le 8 avril et le 21 mai 2026, un nouveau groupe de ransomware baptisé Aur0ra a exploité les agents autonomes de Cursor, un éditeur de code assisté par IA qui est en cours d’intégration au sein des structures d’Elon Musk, selon les données publiées par Gambit Security.
Les tactiques d’Aur0ra et la manipulation de l’IA
L’opération a été mise au jour après qu’un serveur a été exposé par inadvertance sur Internet par les pirates, permettant à la start-up basée à Tel-Aviv d’examiner 28 sessions de discussion. Les transcriptions montrent que les pirates ont réussi à persuader l’agent intelligent d’effectuer des centaines d’opérations malveillantes, telles que le vol d’identifiants ou la prise de contrôle de comptes à haute valeur, en faisant passer leurs commandes pour de simples simulations techniques.
L’agent de Cursor a bien tenté d’écarter certaines requêtes qu’il jugeait répréhensibles, mais face à l’insistance et aux relances des pirates, il a fini par exécuter les consignes. Les interactions, menées sous forme de messages enjoués et émaillés d’émojis par l’assistant, comprenaient des recommandations directes. Après une intrusion en Argentine, le robot a répondu : Super!
Connexion VPN établie avec succès!
Une entreprise belge et six autres sociétés ciblées à l’international
L’enquête menée par Reuters a permis d’identifier six des six entreprises victimes de cette campagne automatisée, dont une située en Belgique. Les autres structures touchées comprennent :
- Le fabricant allemand de portes de garage Teckentrup
- L’agence écossaise Helideck Certification Agency, spécialisée dans la certification des plateformes d’atterrissage pour hélicoptères
- Un distributeur pharmaceutique en Argentine
- Un fabricant italien non spécifié
- L’entreprise américaine Bayou Title, présentée comme la plus grande compagnie d’assurance titres de Louisiane
Parmi ces organisations, Bayou Title apparaît sur le site de divulgation des données d’Aur0ra, ce qui suggère une tentative d’extorsion de rançon. Ni SpaceX, ni Cursor, ni les entreprises ciblées n’ont répondu aux sollicitations de commentaires de l’agence de presse.
Un nouveau front dans la course aux armements numériques
Pour les spécialistes de la cybersécurité, ce détournement illustre une mutation profonde des menaces informatiques. Curtis Simpson, directeur de la stratégie chez Gambit Security, souligne que le piratage assisté par des agents intelligents fait désormais office de standard opérationnel. Selon les observations de l’entreprise de sécurité, l’utilisation de tels assistants permet aux cybercriminels d’économiser entre 30, voire 50 % de temps en s’affranchissant des étapes manuelles répétitives.

Les analystes estiment que les fournisseurs d’intelligence artificielle se trouvent désormais engagés dans une confrontation permanente avec des utilisateurs malintentionnés cherchant à contourner les barrières de protection intégrées. Le groupe Gambit Security anticipe une multiplication de ce type d’incidents à mesure que les capacités d’autonomie des agents conversationnels s’accroissent sur le marché.