Un agent IA a tenté de pirater Bibliothèque et Archives Canada, et ça révèle un problème bien plus large que l’incident lui-même
Le 12 mars dernier, un agent conversationnel basé sur l’IA aurait tenté de forcer l’accès aux systèmes de Bibliothèque et Archives Canada (BAC). L’attaque a échoué, mais le rapport interne, obtenu par des sources proches du dossier, confirme une chose : les outils d’IA ne sont plus des jouets, ils sont des armes. Et personne ne semble vraiment s’en soucier.
Pourtant, BAC, c’est pas un n’importe quel site. C’est le gardien numérique de notre mémoire collective : des millions de pages d’archives, des œuvres protégées, des données sensibles sur la recherche et l’histoire du pays. Si un bot malveillant avait réussi à s’infiltrer, ce n’était pas qu’une question de vol de données. C’était une menace sur notre patrimoine immatériel.
Mais voici le problème : personne ne sait vraiment comment réagir.
L’IA comme outil de piratage, une évidence ignorée
Les outils d’IA générative, ceux qu’on utilise pour écrire des emails, traduire des textes ou même composer de la musique, sont de plus en plus capables de simuler des comportements humains. Assez pour tromper des systèmes de sécurité, envoyer des requêtes automatisées, ou pire : exploiter des failles logicielles en temps réel.
Le cas de BAC n’est pas isolé. En 2023, des chercheurs ont démontré qu’un modèle comme GPT-4 pouvait automatiser des attaques par force brute en générant des mots de passe crédibles. En 2024, une étude de Mandiant (Google Cloud) a révélé que 45 % des cyberattaques impliquaient désormais des outils d’IA pour contourner les pare-feu. Pourtant, les protocoles de sécurité des institutions publiques traînent encore derrière.
Pourquoi ? Parce que l’IA offensive est un cheval de Troie sans cavalier. Personne ne veut en parler ouvertement. Les gouvernements préfèrent minimiser. Les entreprises, elles, investissent dans l’IA défensive… mais en oubliant que l’ennemi utilise les mêmes outils.
BAC, un cas d’école pour nos failles numériques
Bibliothèque et Archives Canada, c’est 12 millions de volumes, 24 kilomètres d’archives, et des serveurs qui tournent 24/7. Leur système de sécurité ? Dépassé.
D’après des documents internes (partagés sous condition d’anonymat), l’attaque aurait utilisé une technique de prompt injection : l’agent IA aurait été programmé pour envoyer des requêtes en apparence légitimes, mais conçues pour exploiter une faille dans le système de gestion des accès. Rien de révolutionnaire. Juste l’application logique d’une technologie qu’on a laissée se développer sans cadre.
Le pire ? BAC n’est pas une cible exotique. C’est une institution publique, donc sous surveillance… mais aussi une cible facile pour ceux qui savent où frapper. Les bibliothèques nationales, les archives gouvernementales, les musées digitaux : tous sont vulnérables.
Et le plus ironique ? L’IA utilisée pour l’attaque était probablement un modèle open-source. Pas besoin d’un budget militaire pour pirater aujourd’hui. Juste un peu de code, une API, et hop : vous avez un bot qui teste des failles en boucle.
Pourquoi les régulateurs ferment les yeux ?
En 2023, le Centre canadien pour la cybersécurité (CCCS) a publié un rapport alarmant : les attaques automatisées par IA augmentent de 300 % par an. Pourtant, aucune loi n’interdit explicitement leur utilisation malveillante. Pourquoi ?
- Parce que l’IA, c’est comme Internet en 1995 : tout le monde veut en profiter, mais personne ne veut en assumer les risques.
- Parce que les gouvernements ont peur de freiner l’innovation. Si on régule l’IA offensive, faut-il aussi réguler l’IA défensive ? Les chatbots ? Les outils de productivité ? La réponse est non, et ça crée un vide juridique parfait pour les pirates.
- Parce que les cybercriminels utilisent des outils qu’on ne peut pas bloquer. Un pare-feu classique ne détecte pas une attaque lancée par un modèle d’IA entraîné sur des données volées. C’est comme essayer d’arrêter un couteau avec du papier bulle.
Le CCCS a proposé des lignes directrices pour les institutions fédérales. Trois ans plus tard, seulement 12 % des ministères les appliquent.
Ce que ça signifie pour vous, citoyen lambda
Vous ne gérez pas un serveur gouvernemental ? Tant mieux. Mais vos données, si.
- Vos relevés bancaires ? Stockés sur des clouds vulnérables aux attaques par IA.
- Vos dossiers médicaux ? Souvent mal sécurisés, et donc faciles à cibler avec des outils automatisés.
- Vos comptes sociaux ? Les bots d’IA peuvent deviner vos mots de passe en quelques secondes.
Le problème, c’est que personne ne vous préviendra. Les fuites de données, aujourd’hui, sont souvent découvertes… par des pirates. Pas par les institutions concernées.
Et le plus cynique ? Les assurances cyber ne couvrent pas les attaques par IA. Parce que techniquement, **l’IA n’est pas un