Vous avez 29 minutes. Vous en perdez déjà 20. Et ce n'est pas Mythos le problème
Vous êtes RSSI. Il est 9h14, mardi matin. Votre SIEM vient de remonter une alerte de mouvement latéral. Vingt minutes plus tard, vous lancez votre première action de confinement. L'attaquant, lui, n'a eu besoin que de 29 minutes pour traverser votre réseau.

Vous êtes RSSI. Il est 9h14, mardi matin. Votre SIEM vient de remonter une alerte de mouvement latéral sur un contrôleur de domaine. Vous ouvrez le ticket. Vous cherchez le contexte. Vous appelez le N2. Vous relisez les logs. Vous hésitez entre faux positif et escalade. À 9h34, vingt minutes plus tard, vous lancez enfin la première action de confinement. Sauf que l'attaquant, lui, n'a eu besoin que de 29 minutes pour passer de l'accès initial au mouvement latéral. Vingt-neuf minutes, c'est la moyenne mesurée par CrowdStrike sur 2025. Le record observé : 27 secondes. Dans un cas documenté, l'exfiltration de données a commencé quatre minutes après la compromission initiale. Quatre minutes. Votre premier réflexe a été d'ouvrir un ticket. Le sien a été de voler vos données.
Ce décalage n'est pas un problème technique ni la faute de Mythos. C'est un problème de décision.
Pourquoi la défense perd-elle la course à la vitesse ?
Vingt-neuf minutes, c'est le temps de propagation moyen publié par CrowdStrike dans son Global Threat Report du 24 février 2026. L'année précédente, la même mesure donnait 48 minutes. En douze mois, l'attaquant a gagné 65 % de vitesse. Le record observé est descendu à 27 secondes, l'activité des adversaires assistés par IA a progressé de 89 %, et les intrusions ciblant spécifiquement le cloud de 37 %.
Maintenant, regardez le standard que votre équipe applique encore. La règle 1-10-60, une minute pour détecter, dix pour investiguer, soixante pour remédier, est le repère du secteur depuis des années. Elle a été formulée par CrowdStrike à une époque où l'éditeur mesurait un temps de propagation moyen de 1 h 58. Ce budget de temps n'existe plus. Les dix minutes d'investigation consomment désormais un tiers de la fenêtre totale, et la phase de remédiation à soixante minutes n'a plus aucun fondement arithmétique.
Ce n'est pas un problème de capteurs. Les vôtres ont vu l'alerte à 9h14. Ce sont les vingt minutes suivantes qui vous ont coûté l'incident, et elles ont été occupées par des opérations humaines : chercher le contexte, appeler le N2, relire les logs, hésiter. Le décalage n'est pas dans vos outils. Il est dans votre chaîne de décision.
Ce que Mythos révèle sur vous
Le 7 avril 2026, Anthropic a dévoilé les résultats de son modèle Claude Mythos Preview. Le modèle a identifié de manière autonome des milliers de vulnérabilités inconnues, de sévérité haute ou critique, dans tous les systèmes d'exploitation majeurs, Linux, FreeBSD, OpenBSD, dans tous les navigateurs principaux, et jusque dans des logiciels fermés analysés par rétro-ingénierie.
L'une d'elles, référencée CVE-2026-4747, dormait depuis dix-sept ans dans le serveur NFS de FreeBSD : un débordement de tampon dans l'authentification RPCSEC_GSS, qui donne à n'importe qui sur le réseau un accès root sans authentification. Le modèle l'a trouvée, a construit une chaîne ROP répartie sur plusieurs requêtes réseau, et a validé l'exploitation. Sans qu'un humain intervienne après la demande initiale.
Le chiffre qui devrait vous arrêter n'est pourtant pas celui-là. Anthropic écrit que moins de 1 % des vulnérabilités potentielles découvertes ont été entièrement corrigées par leurs mainteneurs. Le modèle n'a pas seulement trouvé plus vite. Il a constitué un stock de failles identifiées et non corrigées.
Et Mythos n'est pas public. Anthropic l'a réservé à un cercle restreint de partenaires industriels et de développeurs open source, dans le cadre du programme Project Glasswing, avec un objectif affiché : permettre aux défenseurs de sécuriser les systèmes les plus importants avant que des modèles aux capacités comparables ne deviennent largement disponibles. L'entreprise ne donne aucune date. Elle écrit seulement que la période de transition sera difficile.
Faut-il un modèle de laboratoire pour trouver une faille critique ?
Non. Et c'est exactement ça qui devrait vous empêcher de dormir.
L'organisation AISLE a repris la faille FreeBSD vedette de Mythos et l'a soumise à huit modèles à poids ouverts. Huit sur huit l'ont détectée, en un seul appel d'API, sans mise en scène. Le plus petit du lot, 3,6 milliards de paramètres actifs facturés 0,11 dollar le million de tokens, a identifié le débordement de pile, calculé l'espace de tampon restant et classé la faille en critique avec exécution de code à distance.
Une nuance, parce qu'elle est honnête : détecter n'est pas exploiter. AISLE mesure la détection, pas la construction d'une chaîne d'exploitation fonctionnelle, et son analyse insiste sur le caractère irrégulier de cette frontière, les classements se réordonnant complètement d'une tâche à l'autre. Mais pour un défenseur, la détection est précisément le travail. Et elle coûte aujourd'hui quelques centimes.
Pendant ce temps, l'équivalent commercial est déjà en vente sur votre bureau. OpenAI a présenté Aardvark, son agent de recherche de vulnérabilités, en octobre 2025. Depuis le 6 mars 2026, il est intégré à Codex sous le nom de Codex Security et déployé auprès des clients ChatGPT Enterprise, Business et Edu.
Et vous, pendant ce temps, vous attendez quoi exactement ?
Le vrai mur n'est pas technologique. Il est dans votre tête.
J'écrivais en janvier dans Siècle Digital que l'IA est avant tout une vague cognitive à encaisser. Qu'elle ne change pas seulement ce qu'on fait, mais comment on décide, comment on délègue, et comment on se trompe. Mythos vient de rendre cette affirmation brutalement concrète.
Le problème n'est pas que vous n'avez pas accès à Mythos. Le problème est que vous n'utilisez même pas les outils qui sont déjà sur votre bureau. Vous avez un agent de code. Vous avez un abonnement. Vous avez du code à auditer. Et pourtant, vous ne le faites pas. Pas parce que c'est complexe. Pas parce que c'est cher. Parce que vous n'avez pas encore décidé que c'était votre travail.
C'est exactement le mécanisme que j'observe sur le terrain depuis quarante missions NIS2 à travers l'Europe : identifier un risque et décider d'agir sont deux opérations mentales radicalement différentes. La première est analytique. La seconde est existentielle. Elle engage votre identité professionnelle, votre rapport à la compétence, votre confort avec l'incertitude. Et c'est précisément là que la majorité des défenseurs restent bloqués.
Vous savez que ces outils trouvent des choses que vos scanners commerciaux manquent. Vous l'avez lu. Vous l'avez peut-être même testé une fois, un vendredi après-midi, en mode exploratoire. Puis vous êtes retourné à vos processus habituels. Parce que le processus habituel ne vous demande pas de changer ce que vous êtes. Il vous demande juste de continuer à faire ce que vous faites déjà.
C'est humain. C'est compréhensible. Et c'est exactement ce sur quoi l'attaquant compte.
Le confort du processus contre l'urgence du réel
Il y a un mot pour décrire ce que font la plupart des équipes de sécurité face à l'IA : elles procrastinent structurellement. Pas par paresse. Par protection. Intégrer un outil qui remet en question votre manière de travailler, c'est accepter que votre manière de travailler était peut-être insuffisante. C'est admettre, implicitement, que des failles passaient à travers vos filets depuis des années. Personne ne veut faire cette admission. Encore moins un RSSI dont la légitimité repose sur l'idée qu'il contrôle le périmètre.
Sauf que le périmètre a cessé d'exister. Les attaquants ne forcent plus les portes. 82 % des détections de 2025 n'impliquaient aucun code malveillant, contre 79 % l'année précédente et 51 % en 2020. Les attaquants se connectent avec des identifiants valides et utilisent vos propres outils d'administration. Ils entrent par la porte d'entrée avec votre clé. Et pendant que vous cherchez une signature malveillante qui n'existe pas, ils sont déjà dans votre Active Directory.
Le constat français est identique. Dans son Panorama de la cybermenace 2025, publié le 11 mars 2026, l'ANSSI décrit des attaquants, étatiques comme criminels, qui détournent des logiciels parfaitement légitimes : outils d'accès à distance comme AnyDesk ou ScreenConnect, services de stockage comme Dropbox ou Google Drive. L'agence a traité 1 366 incidents en 2025, contre 1 361 en 2024. Les rançongiciels reculent légèrement, avec 128 compromissions confirmées, mais les exfiltrations de données simples passent de 130 à 196 en un an. Les PME représentent à elles seules 48 % des victimes de rançongiciel.
Sur l'IA, l'ANSSI est d'ailleurs plus mesurée qu'Anthropic : l'IA générative constitue un accélérateur potentiel des capacités offensives, mais elle ne rend pas possibles des attaques qui ne l'étaient pas auparavant. Je souscris entièrement, et c'est précisément mon point. Rien de nouveau ne devient possible. Tout devient plus rapide. Et c'est la vitesse, pas la nouveauté, qui casse un dispositif de défense construit autour de la délibération humaine.
La question n'est plus de savoir si vos outils sont à jour. La question est de savoir si votre réflexe de défense est encore adapté à la vitesse de l'attaque. Et la réponse, pour l'immense majorité des organisations que j'accompagne, est non.
Par où commencer concrètement ?
Je ne vais pas vous donner une checklist en cinq points. Ce n'est pas mon registre, et si vous avez besoin d'une liste pour commencer, le problème est plus profond qu'une liste ne peut résoudre.
Ce que je vais vous dire, c'est ceci : prenez un agent de code. Pointez-le sur un fichier que vous possédez. Demandez-lui de chercher des vulnérabilités exploitables et de vous écrire un rapport. Lisez le rapport. Contestez-le. Recommencez. C'est tout. Un fichier. Une question. Un rapport.
Ensuite, comparez les résultats avec ce que votre outil commercial a trouvé sur le même périmètre. Regardez les écarts. Je vous garantis qu'il y en a. Non pas parce que l'agent est meilleur. Parce qu'il est différent. Et que la combinaison des deux produit quelque chose qu'aucun des deux ne produit seul.
Ce n'est pas de la magie. Ce n'est pas de la recherche avancée. C'est de l'hygiène professionnelle en 2026. Vous n'avez pas besoin de comprendre le code pour le faire. Vous avez besoin de comprendre que votre métier vient de changer.
La question que personne ne vous pose
L'IA ne va pas vous remplacer. Mais un défenseur qui l'utilise va vous rendre invisible. En cybersécurité, l'invisibilité a un coût mesurable : des données exfiltrées, des systèmes compromis, des organisations paralysées. Ce n'est pas une métaphore de carrière. C'est une conséquence opérationnelle.
Alors la question n'est pas : avez-vous accès aux bons outils ? Vous y avez accès. La question n'est pas : avez-vous le budget ? Un abonnement suffit pour commencer, et le plus petit modèle testé par AISLE facture 0,11 dollar le million de tokens. La question n'est pas même : avez-vous les compétences techniques ? Vous avez besoin de savoir formuler une demande en anglais.
La question est : êtes-vous capable de gouverner un système qui va plus vite que vos réflexes habituels ?
Si la réponse est non, vous avez 29 minutes pour y réfléchir. L'attaquant, lui, n'en a besoin que de 27 secondes.
Sources
- Temps de propagation moyen de 29 minutes sur 2025 contre 48 minutes en 2024, record de 27 secondes, exfiltration démarrée quatre minutes après l'accès initial, adversaires assistés par IA en hausse de 89 % : CrowdStrike, 2026 Global Threat Report, 24 février 2026.
- 82 % des détections de 2025 sans code malveillant, contre 79 % en 2024 et 51 % en 2020 : CrowdStrike, principales conclusions du Global Threat Report 2026.
- Règle 1-10-60 et temps de propagation moyen de 1 h 58 : CrowdStrike, What is Lateral Movement.
- Résultats de Claude Mythos Preview, CVE-2026-4747 dans FreeBSD, moins de 1 % des vulnérabilités corrigées, programme Project Glasswing : Anthropic, Mythos Preview, 7 avril 2026.
- Huit modèles à poids ouverts sur huit détectant la faille FreeBSD, dont un modèle à 3,6 milliards de paramètres actifs à 0,11 dollar le million de tokens : AISLE, AI Cybersecurity After Mythos: The Jagged Frontier.
- Agent de recherche de vulnérabilités d'OpenAI, présenté en octobre 2025 et intégré à Codex sous le nom de Codex Security : OpenAI, Introducing Aardvark.
- 1 366 incidents traités en 2025, 128 rançongiciels, exfiltrations passées de 130 à 196, PME représentant 48 % des victimes de rançongiciel, détournement d'outils légitimes et position sur l'IA générative : ANSSI, Panorama de la cybermenace 2025, 11 mars 2026.
- L'IA comme vague cognitive et choc mental avant d'être technologique : Christophe Mazzola, Siècle Digital, 14 janvier 2026.
Questions fréquentes
Qu'est-ce que le breakout time et où en est-il ?
C'est le temps qui sépare l'accès initial du premier mouvement latéral, c'est-à-dire la fenêtre dont dispose un défenseur avant que l'attaquant ne se propage. Dans son Global Threat Report publié le 24 février 2026, CrowdStrike mesure une moyenne de 29 minutes sur 2025, contre 48 minutes en 2024. Le record observé est de 27 secondes, et dans une intrusion documentée l'exfiltration a démarré quatre minutes après l'accès initial.
La règle 1-10-60 est-elle encore valable ?
Une minute pour détecter, dix pour investiguer, soixante pour remédier : ce repère a été formulé par CrowdStrike à une époque où le temps de propagation moyen mesuré était de 1 h 58. Avec une fenêtre tombée à 29 minutes, les dix minutes d'investigation absorbent un tiers du budget total, et la phase de remédiation à soixante minutes n'a plus de fondement arithmétique.
Qu'est-ce que Claude Mythos Preview a réellement trouvé ?
Anthropic a publié le 7 avril 2026 les résultats de ce modèle, qui a identifié de manière autonome des milliers de vulnérabilités de sévérité haute ou critique dans les principaux systèmes d'exploitation, les navigateurs et des logiciels fermés analysés par rétro-ingénierie. La plus emblématique, CVE-2026-4747, est un débordement de tampon vieux de dix-sept ans dans l'authentification RPCSEC_GSS du serveur NFS de FreeBSD, qui donne un accès root non authentifié à distance. Anthropic précise que moins de 1 % des vulnérabilités potentielles découvertes ont été entièrement corrigées par leurs mainteneurs.
Faut-il un modèle de laboratoire pour trouver une faille critique ?
Non. L'organisation AISLE a soumis la faille FreeBSD vedette de Mythos à huit modèles à poids ouverts : les huit l'ont détectée en un seul appel d'API. Le plus petit, 3,6 milliards de paramètres actifs facturés 0,11 dollar le million de tokens, a identifié le débordement de pile, calculé l'espace de tampon restant et classé la faille en critique avec exécution de code à distance. La nuance à garder en tête est que détecter n'est pas exploiter.
Ces outils sont-ils déjà accessibles aux entreprises ?
Oui. Mythos Preview reste réservé à un cercle restreint de partenaires via le programme Project Glasswing d'Anthropic, mais OpenAI a présenté Aardvark, son agent de recherche de vulnérabilités, en octobre 2025 : depuis le 6 mars 2026, il est intégré à Codex sous le nom de Codex Security et déployé auprès des clients ChatGPT Enterprise, Business et Edu.
Que dit l'ANSSI sur l'IA offensive ?
Dans son Panorama de la cybermenace 2025, publié le 11 mars 2026, l'agence considère l'IA générative comme un accélérateur potentiel des capacités offensives des attaquants, mais estime qu'elle ne rend pas possibles des attaques qui ne l'étaient pas auparavant. C'est exactement le point : rien de nouveau ne devient possible, tout devient plus rapide.
Par où commencer concrètement ?
Prendre un agent de code, le pointer sur un fichier que l'on possède, lui demander de chercher des vulnérabilités exploitables et d'écrire un rapport, contester ce rapport, puis comparer les écarts avec ceux de l'outil commercial sur le même périmètre.
Sources & méthodologie
- Anthropic, Claude Mythos Preview, 7 avril 2026,
- CrowdStrike, 2026 Global Threat Report, 24 février 2026,
- CrowdStrike, principales conclusions du Global Threat Report 2026 (82 % de détections sans malware),
- CrowdStrike, What is Lateral Movement (règle 1-10-60 et temps de propagation moyen),
- AISLE, AI Cybersecurity After Mythos: The Jagged Frontier,
- OpenAI, Introducing Aardvark: OpenAI's agentic security researcher,
- ANSSI, Panorama de la cybermenace 2025, 11 mars 2026,
- Christophe Mazzola, Siècle Digital, 14.01.2026,

Être en cybersécurité
Une feuille de route cyber en clair, pour tout le monde, pas seulement les experts.
