[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/fr/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  French
* [English](https://unit42.paloaltonetworks.com/real-time-malicious-javascript-through-llms/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/)
* [French](https://unit42.paloaltonetworks.com/fr/real-time-malicious-javascript-through-llms/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research")
* [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/ "Recherche sur les menaces")
* [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/)

# La prochaine évolution des attaques par assemblage à l'exécution : exploiter les LLM pour générer des scripts JavaScript d'hameçonnage en temps réel

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 11 minutes de lecture  
Related Products  
[Advanced URL Filtering](https://unit42.paloaltonetworks.com/fr/product-category/advanced-url-filtering-fr/ "Advanced URL Filtering")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/fr/product-category/cloud-delivered-security-services-fr/ "Cloud-Delivered Security Services")[Code to Cloud Platform](https://unit42.paloaltonetworks.com/fr/product-category/code-to-cloud-platform-fr/ "Code to Cloud Platform")[Unit 42 AI Security Assessment](https://unit42.paloaltonetworks.com/fr/product-category/ai-security-assessment-fr/ "Unit 42 AI Security Assessment")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/fr/product-category/unit-42-incident-response-fr/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Par:
  
  * [Shehroze Farooqi](https://unit42.paloaltonetworks.com/fr/author/shehroze-farooqi/)
  * [Alex Starov](https://unit42.paloaltonetworks.com/fr/author/alex-starov/)
  * [Diva-Oriane Marty](https://unit42.paloaltonetworks.com/fr/author/diva-oriane-marty/)
  * [Billy Melicher](https://unit42.paloaltonetworks.com/fr/author/billy-melicher/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publié:22 janvier 2026

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Catégories
  
  * [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/)
  * [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Tags:
  
  * [API](https://unit42.paloaltonetworks.com/fr/tag/api/)
  * [DeepSeek](https://unit42.paloaltonetworks.com/fr/tag/deepseek/)
  * [Google](https://unit42.paloaltonetworks.com/fr/tag/google-fr/)
  * [JavaScript](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/)
  * [LLM](https://unit42.paloaltonetworks.com/fr/tag/llm-fr/)
  * [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/fr/real-time-malicious-javascript-through-llms/?pdf=download&lg=fr&_wpnonce=40dbae5d0f "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/fr/real-time-malicious-javascript-through-llms/?pdf=print&lg=fr&_wpnonce=40dbae5d0f "Click here to print")

Partager![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=La%20prochaine%20évolution%20des%20attaques%20par%20assemblage%20à%20l’exécution%20:%20exploiter%20les%20LLM%20pour%20générer%20des%20scripts%20JavaScript%20d’hameçonnage%20en%20temps%20réel&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Freal-time-malicious-javascript-through-llms%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Freal-time-malicious-javascript-through-llms%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Freal-time-malicious-javascript-through-llms%2F&title=La%20prochaine%20évolution%20des%20attaques%20par%20assemblage%20à%20l’exécution%20:%20exploiter%20les%20LLM%20pour%20générer%20des%20scripts%20JavaScript%20d’hameçonnage%20en%20temps%20réel "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Freal-time-malicious-javascript-through-llms%2F&text=La%20prochaine%20évolution%20des%20attaques%20par%20assemblage%20à%20l’exécution%20:%20exploiter%20les%20LLM%20pour%20générer%20des%20scripts%20JavaScript%20d’hameçonnage%20en%20temps%20réel "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Freal-time-malicious-javascript-through-llms%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=La%20prochaine%20évolution%20des%20attaques%20par%20assemblage%20à%20l’exécution%20:%20exploiter%20les%20LLM%20pour%20générer%20des%20scripts%20JavaScript%20d’hameçonnage%20en%20temps%20réel%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Freal-time-malicious-javascript-through-llms%2F "Share in Mastodon")

## Synthèse

Imaginez visiter une page web qui semble parfaitement sûre. Elle ne contient aucun code malveillant, aucun lien suspect. Pourtant, en quelques secondes, elle devient une page d'hameçonnage personnalisée.

Ce n'est pas une simple illusion. Il s'agit de la prochaine évolution des menaces web, où les attaquants exploitent l'IA générative (GenAI) pour créer une menace qui se charge après la visite de la victime sur une page web apparemment inoffensive.

En d'autres termes, cet article décrit une technique d'attaque inédite dans laquelle une page web en apparence inoffensive utilise des appels API côté client vers des services fiables de grands modèles de langage (LLM) afin de générer dynamiquement et en temps réel du JavaScript malveillant. Les attaquants peuvent utiliser des instructions (prompts) soigneusement conçus pour contourner les garde-fous de l'IA et inciter le LLM à renvoyer des fragments de code (snippets) malveillants. Ces snippets sont récupérés via l'API du service LLM, puis assemblés et exécutés dans le navigateur de la victime à l'exécution, ce qui donne une page d'hameçonnage entièrement fonctionnelle.

Cette technique d'assemblage à l'exécution enrichie par l'IA est conçue pour être furtive :

* Le code de la page d'hameçonnage est polymorphe, produisant à chaque visite une variante unique, différente sur le plan syntaxique.
* Le contenu malveillant est diffusé à partir d'un domaine LLM fiable, ce qui permet de contourner les mécanismes d'analyse du réseau.
* Le code est assemblé et exécuté à l'exécution.

La défense la plus efficace contre cette nouvelle catégorie de menaces consiste en une analyse comportementale à l'exécution, capable de détecter et de bloquer les activités malveillantes en temps réel, directement dans le navigateur.

Les clients de Palo Alto Networks sont mieux protégés grâce aux produits suivants :

* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering)
* [Prisma AIRS](https://www.deploybravely.com/?utm_source=google-jg-amer-portfolio-brnd-port&utm_medium=paid_search&utm_campaign=google-portfolio-ai_netsec-amer-multi-awareness-en-brand&utm_content=701Ki000000ov6EIAQ&utm_term=&cq_plac=&cq_net=&gad_source=1&gad_campaignid=22490755190&gbraid=0AAAAADHVeKmI_vEpNpBJwzqZKjEH9iYW2&gclid=CjwKCAiAmKnKBhBrEiwAaqAnZ4el2jU9ELl0BlR9j7x1ugBYcXrw-mYH1IeeT33a_UTm7HNdMqF2UhoCstsQAvD_BwE#webinar)  
  [Prisma Browser](https://www.paloaltonetworks.com/sase/prisma-browser?utm_source=google-jg-amer-sase-smco-sfow&utm_medium=paid_search&utm_campaign=google-sase-prisma_access_browser-amer-multi-lead_gen-en-brand&utm_content=7014u000001eJvUAAU&utm_term=prisma%20browser&cq_plac=&cq_net=g&gad_source=1&gad_campaignid=21238548378&gbraid=0AAAAADHVeKmIT56W3Z1uQWD9jZtvf_Sns&gclid=CjwKCAiAmKnKBhBrEiwAaqAnZyWF477utwE7Lu4rmDga-zkelcMsRE8cvkfZ6jydw9qeZK75nFrseBoCfUAQAvD_BwE) combiné à Advanced Web Protection

Le [bilan de sécurité de l'IA d'Unit 42](https://www.paloaltonetworks.com/unit42/assess/ai-security-assessment) peut contribuer à promouvoir une utilisation et un développement sûrs de l'IA au sein de votre organisation.

Si vous pensez que votre entreprise a pu être compromise ou si vous faites face à une urgence, contactez l'[équipe Unit 42 de réponse à incident](https://start.paloaltonetworks.com/contact-unit42.html).

| **Sujets Unit 42 associés** | [**JavaScript**](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/), **[LLMs](https://unit42.paloaltonetworks.com/fr/tag/llm-fr/)** , [**Phishing**](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/) |
|-----------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Modèle d'attaque par assemblage à l'exécution assisté par des LLM

Nos [recherches précédentes](https://unit42.paloaltonetworks.com/using-llms-obfuscate-malicious-javascript/) démontrent que les attaquants peuvent exploiter des LLM pour obfusquer efficacement, hors ligne, leurs échantillons JavaScript malveillants. Des rapports provenant d'autres sources ont documenté des campagnes exploitant des LLM pendant leur exécution sur des machines compromises afin d'adapter les attaques (par exemple, des [logiciels malveillants](https://cybersecuritynews.com/llm-powered-malware-from-apt28-hackers-integrates-ai-capabilities/amp/) (malwares) et [ransomwares](https://www.welivesecurity.com/en/ransomware/first-known-ai-powered-ransomware-uncovered-eset-research/) alimentés par LLM).

Des chercheurs chez Anthropic ont également publié des rapports indiquant que les LLM ont [aidé des cybercriminels](https://www-cdn.anthropic.com/b2a76c6f6992465c09a6f2fce282f6c0cea8c200.pdf) et ont joué un rôle important dans des [campagnes de cyberespionnage orchestrées par l'IA](https://assets.anthropic.com/m/ec212e6566a0d47/original/Disrupting-the-first-reported-AI-orchestrated-cyber-espionage-campaign.pdf). Motivés par ces récentes découvertes, nous avons étudié la manière dont les acteurs de la menace pouvaient exploiter des LLM pour générer, assembler et exécuter des charges utiles (payloads) d'attaque par hameçonnage dans une page web à l'exécution, rendant leur détection difficile par l'analyse réseau. Nous présentons ci-dessous notre preuve de concept (POC) pour ce scénario d'attaque et proposons des mesures visant à en atténuer l'impact potentiel.

### Modèle d'attaque de notre preuve de concept

Le scénario d'attaque commence par une page en apparence inoffensive. Une fois chargée dans le navigateur de la victime, la page web initiale effectue des requêtes afin de récupérer du JavaScript côté client depuis des services LLM populaires et fiables (par exemple, DeepSeek et Google Gemini, bien que la preuve de concept puisse fonctionner avec de nombreux autres modèles).

Les attaquants peuvent alors tromper le LLM au moyen de prompts soigneusement élaborés, contournant les garde‑fous de sécurité, afin d'obtenir des snippets de JavaScript malveillant. Ces snippets sont ensuite assemblés et exécutés dans le navigateur pour créer une page d'hameçonnage entièrement fonctionnelle. Cette approche ne laisse derrière elle aucun payload statique détectable.

La figure 1 illustre la manière dont nous avons développé notre preuve de concept pour exploiter les LLM afin d'améliorer les attaques existantes et contourner les mécanismes de défense. Les deux premières étapes concernent la phase de préparation initiale, tandis que la dernière détaille la génération et l'exécution du code d'hameçonnage à l'exécution, directement dans le navigateur.
![Organigramme illustrant une menace de cybersécurité liée à l’hameçonnage. Le processus comprend la sélection d’une page d’hameçonnage, la conversion du code malveillant en prompts LLM pour contourner la sécurité, et l’exécution de scripts dans le navigateur pour afficher une page d’apparence inoffensive alors que du contenu malveillant est traité en arrière-plan. Les icônes illustrent le codage, l’ingénierie et les terminaux d’API approuvés, en se concentrant sur l’exemple d’une page de « connexion à SecureBank ».](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Untitled-1-786x407.png) Figure 1. Workflow de la preuve de concept. Les deux premières étapes correspondent à la phase de préparation initiale, tandis que la troisième illustre un exemple de génération de contenu malveillant destiné à être affiché dans le navigateur.

#### Étape 1 : Sélection d'une page web malveillante ou d'hameçonnage

La première étape pour l'attaquant consiste à sélectionner une page web issue d'une campagne active d'hameçonnage ou malveillante afin de l'utiliser comme modèle pour le type de code malveillant qui exécuterait la fonction souhaitée. À partir de là, il peut créer des snippets de code JavaScript qui seront générés en temps réel afin de construire dynamiquement la page finale affichée à l'utilisateur.

#### Étape 2 : Conversion d'un code JavaScript malveillant en prompts LLM

L'étape suivante pour l'attaquant consiste à rédiger, en langage naturel, des prompts décrivant la fonctionnalité du code JavaScript à destination du LLM. Il peut ainsi affiner ces prompts de manière itérative, en générant du code malveillant qui contourne les garde-fous existants des LLM. Ces snippets générés peuvent différer sur le plan structurel et syntaxique, ce qui permet aux attaquants de créer du [code polymorphe](https://medium.com/@RocketMeUpCybersecurity/polymorphic-malware-understanding-evasive-attack-strategies-6e1708780a56) offrant une fonctionnalité identique.

#### Étape 3 : Génération et exécution des scripts malveillants à l'exécution

À partir de là, les attaquants peuvent intégrer ces prompts conçus directement dans une page web, qui se chargera dans le navigateur de la victime. La page web utilise ensuite ces prompts pour demander à un terminal API LLM légitime et populaire afin de générer des snippets de code malveillant. Ces snippets peuvent ensuite être transmis via des domaines populaires et fiables, contournant ainsi les mécanismes d'analyse du réseau. Enfin, ces scripts générés sont assemblés et exécutés pour rendre du code malveillant ou du contenu d'hameçonnage.

### Mécanismes d'évasion de cette technique d'attaque

Cette technique s'appuie sur des comportements d'assemblage à l'exécution furtifs que nous observons fréquemment sur des URL de diffusion d'hameçonnage et de malwares. Par exemple, 36 % des pages web malveillantes que nous détectons chaque jour présentent des comportements d'assemblage à l'exécution, tels que l'exécution de scripts enfants construits avec une fonction eval (par exemple, des payloads récupérés, décodés ou assemblés). Avec l'exploitation des LLM à l'exécution au sein d'une page web, les attaquants bénéficient des avantages suivants :

* \*\*Contournement de l'analyse réseau :\*\*le code malveillant généré par un LLM peut être transmis sur le réseau à partir d'un domaine fiable, l'accès aux domaines des terminaux API LLM populaires étant souvent autorisé du côté client.
* **Augmentation de la diversité des scripts malveillants à chaque visite :** un LLM peut générer de nouvelles variantes du code d'hameçonnage, augmentant ainsi le niveau de polymorphisme et rendant la détection plus difficile.
* **Utilisation d'assemblage et exécution de code JavaScript à l'exécution pour compliquer la détection :** l'assemblage et l'exécution de ces snippets de code au moment de l'exécution permettent d'adapter davantage les campagnes d'hameçonnage, par exemple en sélectionnant une marque à usurper en fonction de la localisation de la victime ou de son adresse e‑mail.
* **Obfuscation du code en texte :** la conversion du code en texte en vue de sa dissimulation ultérieure au sein d'une page web peut être considérée comme une forme d'obfuscation. Les attaquants utilisent généralement diverses techniques conventionnelles (par exemple, l'encodage, le chiffrement et la fragmentation du code) pour dissimuler visuellement le code malveillant et échapper à la détection. Bien que des analyses avancées parviennent souvent à identifier ces méthodes d'obfuscation classiques en évaluant les expressions, il sera plus difficile pour les équipes de sécurité d'analyser du texte comme du code exécutable sans soumettre chaque snippet à un LLM.

### Exemple de preuve de concept

Dans le cadre de nos recherches sur cette preuve de concept, nous avons pu démontrer comment cette augmentation peut être appliquée à une campagne d'hameçonnage réelle, en illustrant sa capacité à améliorer les techniques d'évasion par le biais des étapes décrites ci-dessus. Un bref aperçu de cette preuve de concept est fourni ci-après.

#### Étape 1 : Sélection d'une page web malveillante ou d'hameçonnage

Pour notre preuve de concept, nous avons reproduit une page web issue d'une campagne d'hameçonnage avancée dans le monde réel, connue sous le nom de [LogoKit](https://cyble.com/blog/logokit-being-leveraged-for-credential-theft/). L'attaque d'hameçonnage d'origine utilise un payload JavaScript statique qui transforme un formulaire web d'apparence inoffensive en un leurre d'hameçonnage convaincant. Ce script remplit deux fonctions essentielles : il personnalise la page en fonction de l'adresse e-mail de la victime figurant dans la barre d'adresse et exfiltre les identifiants saisis vers le serveur web de l'attaquant.

#### Étape 2 : Conversion d'un code JavaScript malveillant en prompts LLM

Notre preuve de concept s'appuie sur un service LLM populaire, accessible via une requête API de type chat depuis le JavaScript du navigateur. Afin de limiter les risques d'utilisation abusive par des attaquants, nous ne divulguons pas le nom de cette API spécifique. Nous avons utilisé cette API LLM pour générer dynamiquement le code nécessaire à la collecte d'identifiants et à l'usurpation de pages web ciblées. Le payload malveillant étant généré dynamiquement dans le navigateur, la page initiale transmise sur le réseau est inoffensive, ce qui lui permet de contourner les mécanismes de détection de sécurité basés sur le réseau.

Le succès de l'attaque repose sur une ingénierie minutieuse des prompts visant à contourner les mécanismes de protection intégrés du LLM. Nous avons constaté qu'une simple reformulation était remarquablement efficace.

Par exemple, une demande portant sur une fonction générique de type $AJAX POST a été autorisée (voir figure 2), alors qu'une requête explicite visant à obtenir du \<\< code pour exfiltrer des identifiants \>\> a été bloquée. En outre, les indicateurs de compromission (IoC), tels que des URL d'exfiltration codées en Base64, pouvaient également être dissimulés dans le prompt, afin de conserver une page initiale propre.
![Capture d’écran affichant un document contenant des instructions textuelles sur le codage. Le texte contient une URL soulignée en rouge ainsi que plusieurs commandes de code et des explications relatives aux requêtes AJAX. Le document présente un fond blanc uni avec du texte rouge et noir. En haut de l’image se trouve l’URL codée en Base64. Le deuxième paragraphe correspond à la demande d’effectuer une requête AJAX plutôt qu’une exfiltration d’identifiants.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-844702-170887-2.png) Figure 2. Exemple d'ingénierie de prompts pour contourner les garde-fous des LLM et générer du code JavaScript pour un contenu d'hameçonnage.

La sortie non déterministe du modèle a permis un haut degré de polymorphisme, chaque requête renvoyant une variante du code malveillant unique sur le plan syntaxique, tout en restant fonctionnellement identique. Par exemple, la figure 3 met en évidence, en rouge, les différences entre les snippets de code. Cette mutation constante rend la détection plus complexe.
![Capture d’écran montrant deux comparaisons de code côte à côte dans un IDE, mettant en évidence différentes méthodes d’extraction et de traitement des URL et des données de domaine en JavaScript. L’extrait de code à gauche utilise des requêtes, tandis que celui de droite analyse les URL provenant d’e-mails pour en extraire les domaines, avec des annotations et des étapes indiquées.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-846948-170887-3.jpeg) Figure 3. Le polymorphisme permet de créer plusieurs variantes du code JavaScript généré dynamiquement.

Il convient de noter que le code généré par les LLM peut inclure des hallucinations, mais nous avons atténué ce phénomène en affinant des prompts et en augmentant la spécificité, réduisant ainsi les erreurs de syntaxe. Par conséquent, le prompt final, très spécifique, a permis de générer un code fonctionnel dans la plupart des cas.

#### Étape 3 : Exécution de scripts malveillants à l'exécution

Le script généré a été assemblé et exécuté à l'exécution sur la page web pour rendre le contenu d'hameçonnage. Ce processus a permis de créer une page d'hameçonnage fonctionnelle usurpant une marque, validant ainsi la viabilité de l'attaque (voir la figure 4). L'exécution réussie du code généré, qui a rendu la page d'hameçonnage sans erreur, a confirmé l'efficacité de notre preuve de concept.
![Capture d’écran illustrant le déroulement d’une attaque par hameçonnage. Image du haut : une fausse page de connexion. Image du milieu : une fausse page de connexion Palo Alto Networks utilisée pour détecter la page d’hameçonnage. Image du bas : interface d’un générateur de code d’hameçonnage.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/word-image-849504-170887-4.jpeg) Figure 4. Exemple d'une page d'hameçonnage rendue par l'assemblage, au moment de l'exécution dans le navigateur, de code JavaScript généré dynamiquement.

## Généralisation de la menace et expansion de la surface d'attaque

### Méthodes alternatives pour interroger l'API LLM

Notre modèle d'attaque, démontré au moyen d'une preuve de concept, peut être mis en œuvre de différentes manières. Cependant, chacune des méthodologies décrites dans la preuve de concept illustre la façon dont un attaquant peut se connecter à des API LLM afin de transférer du code malveillant sous forme de snippets exécutés dans le navigateur à l'exécution.

Comme montré dans notre preuve de concept, les attaquants peuvent contourner les mesures de sécurité en se connectant directement à un terminal API d'un service LLM bien connu à partir d'un navigateur pour exécuter des prompts de génération de code. À titre alternatif, ils peuvent recourir à un serveur proxy backend hébergé sur des domaines de confiance ou sur des réseaux de diffusion de contenu (CDN) afin d'interagir avec le service LLM pour l'exécution des prompts. Une autre tactique pourrait consister à se connecter à ce serveur proxy backend par le biais de connexions non HTTP, telles que les WebSockets, une méthode que nous avons [déjà observée et signalée](https://x.com/Unit42_Intel/status/1978875677962088507) dans des campagnes d'hameçonnage.

### Exploitation abusive d'autres domaines de confiance

Par le passé, les attaquants ont déjà abusé de la confiance accordée à des domaines légitimes pour contourner les mécanismes de détection, comme on l'a observé dans des cas tels que [EtherHiding](https://guard.io/labs/etherhiding-hiding-web2-malicious-code-in-web3-smart-contracts). Dans le cas d'EtherHiding, les attaquants ont dissimulé des payloads malveillants sur des blockchains publiques associées à des plateformes de contrats intelligents réputées et fiables.

L'attaque décrite dans cet article utilise une combinaison de divers snippets de code malveillant générés par LLM variés et polymorphes, ainsi que la transmission de ce code via un domaine approuvé afin d'échapper à la détection.

### Conversion de codes malveillants en prompts textuels pour multiplier les attaques

Cet article porte sur la conversion de code JavaScript malveillant en prompts textuels afin de faciliter le rendu d'une page web d'hameçonnage. Cette méthodologie ouvre un vecteur potentiel permettant à des acteurs malveillants de générer diverses formes de code hostile. Par exemple, ils pourraient développer des malwares ou mettre en place un canal de commande et de contrôle (C2) sur une machine compromise qui génère et transmet du code malveillant via des domaines de confiance associés à des LLM populaires.

### Attaques exploitant les comportements d'assemblage à l'exécution dans le navigateur

Le modèle d'attaque présenté ici illustre des comportements d'assemblage à l'exécution, où les pages web malveillantes sont construites dynamiquement au sein du navigateur. Des recherches antérieures ont également mis en évidence différentes variantes d'assemblages à l'exécution pour la création de pages d'hameçonnage ou la diffusion de malwares. Par exemple, cet[article](https://securitybrief.com.au/story/attackers-break-malware-into-tiny-pieces-and-bypass-your-secure-web-gateway) décrit une technique consistant pour un attaquant à fragmenter le code malveillant en composants plus petits, puis à les réassembler pour les exécuter à l'exécution dans le navigateur (une approche qualifiée par SquareX d'[attaque de réassemblage du dernier kilomètre](https://sqrx.com/lastmilereassemblyattacks)). Différents rapports décrivent des attaquants utilisant des techniques de [contrebande HTML](https://attack.mitre.org/techniques/T1027/006/) pour diffuser des malwares.

Le modèle d'attaque présenté dans cet article va plus loin, car il implique la génération, à l'exécution, de nouvelles variantes de scripts qui sont ensuite assemblées et exécutées, ce qui représente un défi de détection nettement plus élevé.

## Recommandations pour les équipes de sécurité

La nature dynamique de cette attaque, combinée à l'assemblage à l'exécution dans le navigateur, en fait un défi redoutable pour les mécanismes de défense. Ce modèle d'attaque génère une variante unique pour chaque victime. Chaque payload malveillant est généré de manière dynamique et unique, et transmis via un domaine de confiance.

Ce scénario marque un tournant décisif dans le paysage de la cybersécurité. La détection de ces attaques, bien que possible grâce à des crawlers améliorés côté navigateur, ​nécessite une analyse comportementale à l'exécution directement dans le navigateur.

Les équipes de sécurité devraient également restreindre l'utilisation de services LLM non autorisés sur les lieux de travail. Bien qu'il ne s'agisse pas d'une solution complète, cela peut constituer une mesure préventive importante.

Enfin, nos travaux soulignent la nécessité de mettre en place des garde-fous de sécurité plus robustes sur les plateformes LLM, car nous avons démontré comment une ingénierie minutieuse des prompts peut contourner les protections existantes et permettre une utilisation malveillante.

## Conclusion

Cet article présente une approche innovante, enrichie par l'IA, dans laquelle une page web malveillante exploite des services LLM pour générer dynamiquement de nombreuses variantes de code malveillant en temps réel directement dans le navigateur. Pour contrer ce type de menace, la stratégie la plus efficace consiste à procéder à une analyse comportementale à l'exécution, via des mécanismes de protection intégrés au navigateur, complétée par des analyses hors ligne à l'aide des sandbox basés sur le navigateur capables de rendre la page finale.

### Protection et atténuation des risques par Palo Alto Networks

Les clients de Palo Alto Networks sont mieux protégés contre les menaces mentionnées ci-dessus grâce aux produits et services suivants :

Les clients de [Prisma AIRS](https://www.deploybravely.com/?utm_source=google-jg-amer-portfolio-brnd-port&utm_medium=paid_search&utm_campaign=google-portfolio-ai_netsec-amer-multi-awareness-en-brand&utm_content=701Ki000000ov6EIAQ&utm_term=&cq_plac=&cq_net=&gad_source=1&gad_campaignid=22490755190&gbraid=0AAAAADHVeKmI_vEpNpBJwzqZKjEH9iYW2&gclid=CjwKCAiAmKnKBhBrEiwAaqAnZ4el2jU9ELl0BlR9j7x1ugBYcXrw-mYH1IeeT33a_UTm7HNdMqF2UhoCstsQAvD_BwE#webinar) peuvent sécuriser leurs applications d'IA générative, développées en interne contre les entrées visant à contourner les garde-fous.

Les clients utilisant [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering) et [Prisma Browser](https://www.paloaltonetworks.com/sase/prisma-browser?utm_source=google-jg-amer-sase-smco-sfow&utm_medium=paid_search&utm_campaign=google-sase-prisma_access_browser-amer-multi-lead_gen-en-brand&utm_content=7014u000001eJvUAAU&utm_term=prisma%20browser&cq_plac=&cq_net=g&gad_source=1&gad_campaignid=21238548378&gbraid=0AAAAADHVeKmIT56W3Z1uQWD9jZtvf_Sns&gclid=CjwKCAiAmKnKBhBrEiwAaqAnZyWF477utwE7Lu4rmDga-zkelcMsRE8cvkfZ6jydw9qeZK75nFrseBoCfUAQAvD_BwE) (avec Advanced Web Protection) bénéficient d'une meilleure protection contre diverses attaques basées sur l'assemblage à l'exécution.

Les clients de [Prisma Browser](https://www.paloaltonetworks.com/sase/prisma-browser?utm_source=google-jg-amer-sase-smco-sfow&utm_medium=paid_search&utm_campaign=google-sase-prisma_access_browser-amer-multi-lead_gen-en-brand&utm_content=7014u000001eJvUAAU&utm_term=prisma%20browser&cq_plac=&cq_net=g&gad_source=1&gad_campaignid=21238548378&gbraid=0AAAAADHVeKmIT56W3Z1uQWD9jZtvf_Sns&gclid=CjwKCAiAmKnKBhBrEiwAaqAnZyWF477utwE7Lu4rmDga-zkelcMsRE8cvkfZ6jydw9qeZK75nFrseBoCfUAQAvD_BwE) dotés d'Advanced Web Protection sont protégés contre les attaques par réassemblage à l'exécution dès la première tentative, ou \<\< patient zéro \>\>, car la défense repose sur une analyse comportementale à l'exécution directement dans le navigateur, permettant de détecter et de bloquer l'activité malveillante au point d'exécution.

Le [bilan de sécurité de l'IA d'Unit 42](https://www.paloaltonetworks.com/unit42/assess/ai-security-assessment) peut contribuer à promouvoir une utilisation et un développement sûrs de l'IA au sein de votre organisation.

Si vous pensez que votre entreprise a pu être compromise ou si vous faites face à une urgence, contactez [l'équipe Unit 42 de réponse à incident](https://start.paloaltonetworks.com/contact-unit42.html) ou composez l'un des numéros suivants :

* Amérique du Nord : Gratuit : +1 (866) 486-4842 (866.4.UNIT42)
* Royaume-Uni : +44 20 3743 3660
* Europe et Moyen-Orient : +31.20.299.3130
* Asie : +65.6983.8730
* Japon : +81 50 1790 0200
* Australie : +61.2.4062.7950
* Inde : 000 800 050 45107
* Corée du Sud : +82.080.467.8774

Palo Alto Networks a partagé ces conclusions avec les autres membres de la Cyber Threat Alliance (CTA). Les membres de la CTA s'appuient sur ces renseignements pour déployer rapidement des mesures de protection auprès de leurs clients et perturber de manière coordonnée les activités des cybercriminels. Cliquez ici pour en savoir plus sur la [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Pour aller plus loin

* [Now You See Me, Now You Don't: Using LLMs to Obfuscate Malicious JavaScript](https://unit42.paloaltonetworks.com/using-llms-obfuscate-malicious-javascript/) -- Unit 42, Palo Alto Networks
* [First known AI-powered ransomware uncovered by ESET Research](https://www.welivesecurity.com/en/ransomware/first-known-ai-powered-ransomware-uncovered-eset-research/) -- ESET
* [First Known LLM-Powered Malware From APT28 Hackers Integrates AI Capabilities into Attack Methodology](https://cybersecuritynews.com/llm-powered-malware-from-apt28-hackers-integrates-ai-capabilities/amp/) -- Cybersecurity News
* [UAC-0001 Cyberattacks on Security/Defense Sector Using LLM-Based LAMEHUG Tool](https://cert.gov.ua/article/6284730) -- CERT-UA \[Ukrainien\]
* [AI-orchestrated cyber espionage campaigns \[PDF\]](https://assets.anthropic.com/m/ec212e6566a0d47/original/Disrupting-the-first-reported-AI-orchestrated-cyber-espionage-campaign.pdf) -- Rapport publié par Anthropic
* [Attackers break malware into tiny pieces and bypass your Secure Web Gateway](https://securitybrief.com.au/story/attackers-break-malware-into-tiny-pieces-and-bypass-your-secure-web-gateway) -- Rapport SecurityBrief Australie
* [What are Last Mile Reassembly Attacks?](https://sqrx.com/lastmilereassemblyattacks) -- SquareX
* ["EtherHiding:" Hiding Web2 Malicious Code in Web3 Smart Contracts](https://guard.io/labs/etherhiding-hiding-web2-malicious-code-in-web3-smart-contracts) -- Guardio
  Retour en haut de page

### Étiquettes

* [API](https://unit42.paloaltonetworks.com/fr/tag/api/ "API")
* [DeepSeek](https://unit42.paloaltonetworks.com/fr/tag/deepseek/ "DeepSeek")
* [Google](https://unit42.paloaltonetworks.com/fr/tag/google-fr/ "Google")
* [JavaScript](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/ "JavaScript")
* [LLM](https://unit42.paloaltonetworks.com/fr/tag/llm-fr/ "LLM")
* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research") [SuivantDNS OverDoS : Les points de terminaison privés sont-ils trop privés ?](https://unit42.paloaltonetworks.com/fr/dos-attacks-and-azure-private-endpoint/ "DNS OverDoS : Les points de terminaison privés sont-ils trop privés ?")

### SOMMAIRE

* 

### Sur le même thème

* [L'IA peut-elle s'attaquer au cloud ? Enseignements tirés de la construction d'un système multi-agents offensif autonome dans le cloud](https://unit42.paloaltonetworks.com/fr/autonomous-ai-cloud-attacks/ "article - table of contents")
* [Bulletin sécurité : Hausse du cyber-risque lié à l'Iran en 2026 (mis à jour le 17 avril)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/ "article - table of contents")
* [Briefing sécurité : répercussions majeures de l'attaque contre la supply chain d'Axios](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/ "article - table of contents")

## Associé Malware Ressources

![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
[Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 17 avril 2026 [#### Bulletin sécurité : Hausse du cyber-risque lié à l'Iran en 2026 (mis à jour le 17 avril)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/fr/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/fr/tag/ddos-attacks-fr/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/fr/tag/genai-fr/ "GenAI")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/ "Bulletin sécurité : Hausse du cyber-risque lié à l’Iran en 2026 (mis à jour le 17 avril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 1 avril 2026 [#### Briefing sécurité : répercussions majeures de l'attaque contre la supply chain d'Axios](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/fr/tag/api-attacks-fr/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/fr/tag/powershell-fr/ "PowerShell")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/ "Briefing sécurité : répercussions majeures de l’attaque contre la supply chain d’Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 31 mars 2026 [#### Quand les remparts deviennent des armes : l'attaque multi-étapes de TeamPCP contre l'infrastructure de sécurité](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-55182-fr/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/fr/tag/github-fr/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/fr/tag/infostealer-fr/ "Infostealer")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/ "Quand les remparts deviennent des armes : l’attaque multi-étapes de TeamPCP contre l’infrastructure de sécurité")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 24 mars 2026 [#### Briefing sécurité : un stratagème de recrutement usurpe l'identité de l'équipe d'acquisition des talents de Palo Alto Networks](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/fr/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/fr/tag/recruiter/ "recruiter")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/ "Briefing sécurité : un stratagème de recrutement usurpe l’identité de l’équipe d’acquisition des talents de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 11 février 2026 [#### Des acteurs étatiques exploitent la chaîne d'approvisionnement de Notepad++](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/fr/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/fr/tag/cobalt-strike-fr/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/fr/tag/dll-sideloading/ "DLL Sideloading")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/ "Des acteurs étatiques exploitent la chaîne d'approvisionnement de Notepad++")  
  ![Pictorial representation of the shadow campaigns. Digital graphic showing a networked globe with various data points and connectivity lines, symbolizing global digital communication and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/) 5 février 2026 [#### Les Campagnes de l'ombre : Révélation d'un espionnage mondial](https://unit42.paloaltonetworks.com/fr/shadow-campaigns-uncovering-global-espionage/)

* [Espionage](https://unit42.paloaltonetworks.com/fr/tag/espionage-fr/ "Espionage")

* [Government](https://unit42.paloaltonetworks.com/fr/tag/government/ "Government")

* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/shadow-campaigns-uncovering-global-espionage/ "Les Campagnes de l'ombre : Révélation d'un espionnage mondial")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 2 janvier 2026 [#### Le VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection](https://unit42.paloaltonetworks.com/fr/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/fr/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/fr/tag/infostealer-fr/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/fr/tag/python-fr/ "Python")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/vvs-stealer/ "Le VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/) 11 décembre 2025 [#### Ashen Lepus, un groupe affilié au Hamas, cible des entités diplomatiques du Moyen-Orient avec AshTag, sa nouvelle suite de malwares](https://unit42.paloaltonetworks.com/fr/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/fr/tag/ashen-lepus-fr/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/fr/tag/espionage-fr/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/fr/tag/wirte-fr/ "WIRTE")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, un groupe affilié au Hamas, cible des entités diplomatiques du Moyen-Orient avec AshTag, sa nouvelle suite de malwares")  
  ![Pictorial representation of the npm packages supply chain attack. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/06_Malware_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 25 novembre 2025 [#### Attaque de la supply chain : le ver \<\< Shai-Hulud \>\> frappe l'écosystème npm (Mis à jour le 26 novembre)](https://unit42.paloaltonetworks.com/fr/npm-supply-chain-attack/)

* [Cloud Security](https://unit42.paloaltonetworks.com/fr/tag/cloud-security-fr/ "Cloud Security")

* [Credential Harvesting](https://unit42.paloaltonetworks.com/fr/tag/credential-harvesting-fr/ "Credential Harvesting")

* [JavaScript](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/ "JavaScript")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/npm-supply-chain-attack/ "Attaque de la supply chain : le ver « Shai-Hulud » frappe l’écosystème npm (Mis à jour le 26 novembre)")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Abonnez-vous aux infos d'Unit 42

## Gardez un coup d'avance sur les menaces pour évoluer en toute sérénité. Contactez-nous

Your Email

Abonnez-vous aux infos par e-mail sur les travaux de recherche Unit 42.  
L'envoi de ce formulaire implique l'acceptation de nos[Conditions d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use) et de notre [Politique de confidentialité.](https://www.paloaltonetworks.com/legal-notices/privacy)

Ce site est protégé par reCAPTCHA et est soumis à la [Politique de confidentialité](https://policies.google.com/privacy) et aux [Conditions générales](https://policies.google.com/terms) de Google.

Invalid captcha!
Je m'abonne ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Produits et services

* [Plateforme de sécurité du réseau pilotée par IA](https://www.paloaltonetworks.fr/network-security)

* [Sécuriser l'IA à la conception](https://www.paloaltonetworks.fr/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.fr/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.fr/sase/ai-access-security)

* [Services de sécurité cloud (CDSS)](https://www.paloaltonetworks.fr/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.fr/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.fr/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.fr/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.fr/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Sécurité IoT d'entreprise](https://www.paloaltonetworks.fr/network-security/enterprise-device-security)

* [Sécurité IoT médical](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/industrial-ot-security)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Pare-feu nouvelle génération](https://www.paloaltonetworks.fr/network-security/next-generation-firewall)

* [Pare-feu matériels](https://www.paloaltonetworks.fr/network-security/hardware-firewall-innovations)

* [Logiciels pare-feu](https://www.paloaltonetworks.fr/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.fr/network-security/strata-cloud-manager)

* [SD-WAN pour NGFW](https://www.paloaltonetworks.fr/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.fr/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.fr/network-security/panorama)

* [Secure Access Service Edge](https://www.paloaltonetworks.fr/sase)

* [Prisma SASE](https://www.paloaltonetworks.fr/sase)

* [Accélération des applications](https://www.paloaltonetworks.fr/sase/app-acceleration)

* [Autonomous Digital Experience Management (ADEM)](https://www.paloaltonetworks.fr/sase/adem)

* [DLP d'entreprise](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.fr/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.fr/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.fr/sase/sd-wan)

* [Isolation de navigateur à distance (RBI)](https://www.paloaltonetworks.fr/sase/remote-browser-isolation)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Plateforme SecOps pilotée par IA](https://www.paloaltonetworks.fr/cortex)

* [Sécurité cloud](https://www.paloaltonetworks.fr/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Sécurité des applications](https://www.paloaltonetworks.fr/cortex/cloud/application-security)

* [Posture de sécurité dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/cloud-posture-security)

* [Sécurité du Runtime dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.fr/prisma/cloud)

* [SOC piloté par IA](https://www.paloaltonetworks.fr/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.fr/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.fr/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.fr/cortex/cortex-xpanse)

* [Services managés détection et réponse Unit 42](https://www.paloaltonetworks.fr/cortex/managed-detection-and-response)

* [XSIAM managé](https://www.paloaltonetworks.fr/cortex/managed-xsiam)

* [Sécurité des identités nouvelle génération](https://www.paloaltonetworks.fr/idira)

* [Gestion des accès privilégiés (PAM)](https://www.paloaltonetworks.fr/idira/human/privileged-access-management)

* [Gestion des identités et des accès (IAM)](https://www.paloaltonetworks.fr/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.fr/idira/human/endpoint-privilege-manager)

* [Gouvernance des identités](https://www.paloaltonetworks.fr/idira/human/identity-governance)

* [Workforce Password Management](https://www.paloaltonetworks.fr/idira/human/workforce-password-management)

* [Identités agentiques](https://www.paloaltonetworks.fr/idira/agentic)

* [Gestion des secrets](https://www.paloaltonetworks.fr/idira/machine/secrets-management)

* [Gouvernance unifiée des secrets](https://www.paloaltonetworks.fr/idira/machine/unified-secrets-governance)

* [Déploiement d'identifiants applicatifs](https://www.paloaltonetworks.fr/idira/machine/application-credentials-delivery)

* [Accès privilégiés des prestataires](https://www.paloaltonetworks.fr/idira/human/vendor-privileged-access)

* [Services de Threat Intelligence et de réponse à incident](https://www.paloaltonetworks.fr/unit42)

* [Évaluations proactives](https://www.paloaltonetworks.fr/unit42/assess)

* [Réponse à incident](https://www.paloaltonetworks.fr/unit42/respond)

* [Transformez votre stratégie de sécurité](https://www.paloaltonetworks.fr/unit42/transform)

* [Découvrez la Threat Intelligence Entreprise Notre entreprise Carrières Nous contacter Responsabilité d'entreprise Clients Relations investisseurs Présence dans le monde](https://www.paloaltonetworks.fr/unit42/threat-intelligence-partners)  
  Entreprise

* [Notre entreprise](https://www.paloaltonetworks.fr/about-us)

* [Carrières](https://jobs.paloaltonetworks.com/en/)

* [Nous contacter](https://www.paloaltonetworks.fr/company/contact)

* [Responsabilité d'entreprise](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clients](https://www.paloaltonetworks.fr/customers)

* [Relations investisseurs](https://investors.paloaltonetworks.com/)

* [Présence dans le monde](https://www.paloaltonetworks.com/about-us/locations)

* [Presse](https://www.paloaltonetworks.fr/company/newsroom)  
  Pages les plus visitées

* [Article](https://www.paloaltonetworks.com/blog/?lang=fr)

* [Communautés](https://www.paloaltonetworks.com/communities)

* [Bibliothèque de contenu](https://www.paloaltonetworks.fr/resources)

* [Cyberpedia](https://www.paloaltonetworks.fr/cyberpedia)

* [Évènements](https://events.paloaltonetworks.com/)

* [Préférences de communication](https://start.paloaltonetworks.com/preference-center)

* [Produits de A à Z](https://www.paloaltonetworks.fr/products/products-a-z)

* [Certifications produits](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Signaler une vulnérabilité](https://www.paloaltonetworks.com/security-disclosure)

* [Plan du site](https://www.paloaltonetworks.fr/sitemap)

* [Documentation technique](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [Ne pas autoriser la vente ou le partage de mes données personnelles](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Politique de confidentialité](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Trust Center](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Conditions générales d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documents](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Tous droits réservés

* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.fr/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* FR  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
