Drones autonomes programmés par IA : ce que le rapport Anthropic établit
Un logiciel d'essaim capable de sélectionner des cibles, développé avec un modèle génératif. Ce que le rapport documente, et ce que les veilleurs en retiennent.
À retenir
- Le groupe désigné GTG-27005 a développé un logiciel d'essaim de drones capable de sélectionner des cibles, selon le rapport publié par Anthropic.
- Le même document décrit quatre usages distincts : armement, cybercriminalité, astroturfing électoral et ciblage d'organisations européennes.
- Un attaquant francophone a monté au printemps 2026 une infrastructure visant partis politiques, médias et groupes de réflexion, dont des cibles françaises.
- Pour une cellule de veille, l'information exploitable n'est pas la capacité militaire mais la baisse du coût d'entrée des opérations.
Un rapport publié par Anthropic en septembre 2026 décrit l'usage de son modèle Claude par des acteurs liés au Kremlin. L'élément le plus commenté concerne un groupe désigné GTG-27005, qui a développé un logiciel d'essaim de drones capable de sélectionner des cibles. L'information circule depuis le 11 septembre dans la presse spécialisée en défense et en technologie, avec des lectures qui diffèrent selon les rédactions.
Pour les équipes de veille, l'intérêt du document ne tient pas à la dimension militaire, sur laquelle elles n'ont aucune prise, mais à ce qu'il révèle du coût d'entrée. Développer un logiciel de coordination de drones supposait jusqu'ici une équipe d'ingénierie constituée. Le rapport décrit un raccourci, et ce raccourci vaut pour l'ensemble des activités documentées, y compris celles qui touchent directement les organisations civiles.
Cet article restitue ce que le rapport établit, comment les différentes publications l'ont rapporté, et ce que les cellules de veille en tirent concrètement pour leur propre dispositif. La distinction entre ce qui est documenté et ce qui relève de l'interprétation est maintenue tout au long, parce qu'elle conditionne la valeur du signal une fois remonté à une direction.
Ce que le rapport établit sur le logiciel d'essaim de drones
The Guardian rapporte que des développeurs russes ont utilisé l'intelligence artificielle pour construire un logiciel de drone d'attaque de type kamikaze, selon Anthropic. Le point central est l'attribution à un groupe identifié, GTG-27005, et la nature de la fonction développée : un essaim, c'est-à-dire une coordination entre appareils, associé à une capacité de sélection de cibles.
Deux précautions de lecture s'imposent. Le rapport documente un usage de l'outil par des développeurs, pas une capacité opérationnelle déployée et vérifiée sur le terrain. Et la mention d'une sélection de cibles décrit une fonction logicielle, sans préjuger du degré d'autonomie réellement accordé au système dans un emploi militaire. Cette distinction entre fonction codée et emploi constaté est exactement celle qu'une cellule de veille doit maintenir dans son livrable.
Ce que le document établit en revanche sans ambiguïté, c'est la trajectoire : des tâches d'ingénierie logicielle autrefois réservées à des équipes spécialisées deviennent accessibles à des groupes de taille réduite. Le raisonnement vaut pour un essaim de drones comme pour une infrastructure de collecte de données. C'est la portée générale du rapport, et la raison pour laquelle il intéresse des lecteurs sans aucun lien avec le secteur de la défense.
Un même rapport, quatre usages distincts
Defense One rassemble les volets sous un même titre : la Russie mobilise de l'intelligence artificielle conçue aux États-Unis pour produire des drones tueurs, des robots de cyberattaque et de fausses informations. Cette formulation a l'avantage de montrer que les quatre volets décrits proviennent d'un seul document et relèvent d'un même constat de détournement.
Le premier volet est l'armement, avec le logiciel d'essaim déjà cité. Le deuxième est un usage accru par des cybercriminels, qui touche directement les entreprises. Le troisième est une opération d'astroturfing conduite au Kenya. Le quatrième est la mise en place, au printemps 2026, d'une infrastructure de ciblage par un attaquant francophone. Les quatre partagent la même caractéristique : ils relèvent de tâches longues rendues rapides.
Le volet cybercriminel mérite une attention particulière, parce qu'il est le seul qui atteigne les organisations ordinaires sans intermédiaire. Un usage accru par des acteurs criminels signifie, en pratique, des messages d'hameçonnage rédigés sans faute dans la langue de la cible, des scripts d'exploitation adaptés plus vite à un environnement particulier, et une industrialisation de tâches qui limitaient jusqu'ici le nombre de campagnes menées en parallèle. Aucune de ces évolutions ne crée de vulnérabilité nouvelle ; toutes augmentent le nombre de tentatives qu'une organisation subit sur une période donnée.
Pour un veilleur, cette structure en quatre volets est un modèle de lecture réutilisable. Un rapport de cette nature se dépouille en séparant ce qui concerne la capacité militaire, ce qui concerne la criminalité économique, ce qui concerne la manipulation de l'opinion et ce qui concerne le renseignement sur des organisations civiles. Les trois derniers volets appellent une réponse interne, le premier relève de la mise en perspective.
Le ciblage d'organisations européennes par un attaquant francophone
Euronews rapporte le volet le plus proche du terrain français : l'usage, par un attaquant francophone, d'une infrastructure de ciblage visant des partis politiques, des médias et des groupes de réflexion européens, dont des cibles françaises, au printemps 2026. Le vocabulaire employé mérite attention. Il ne s'agit pas d'une campagne de diffusion, mais d'un travail préparatoire de collecte et de qualification de cibles.
Cette catégorie d'organisations, partis, rédactions et groupes de réflexion, partage trois caractéristiques qui la rendent exposée : une communication publique abondante, des effectifs restreints sur la sécurité informatique, et une pratique intense de l'échange par messagerie avec des interlocuteurs extérieurs. Toute structure présentant ce profil, y compris une fédération professionnelle ou une association sectorielle, se trouve concernée par le même mode opératoire.
La réponse à ce type de ciblage se construit en amont de l'incident, et non au moment où il survient. Elle consiste à recenser ce que l'organisation publie sur ses collaborateurs et ses partenaires, à limiter l'exposition des adresses de messagerie nominatives, et à instaurer une vérification systématique des sollicitations extérieures qui demandent un document, un fichier ou un rendez-vous. Ces gestes relèvent de l'hygiène plus que de la sécurité avancée, et ils sont d'autant plus efficaces dans une structure de taille modeste, où la coordination reste simple.
L'astroturfing kényan, une campagne lisible dans les hashtags
Business Daily situe le volet kényan dans la perspective des élections de 2027 et décrit une vague de désinformation alimentée par l'intelligence artificielle. Le rapport détaille une opération d'astroturfing : de faux messages diffusés sur X vantent le secrétaire au Cabinet de l'Énergie, Opiyo Wandayi, avec des mots-dièse du type PowerReliefKE.
L'astroturfing consiste à fabriquer l'apparence d'un soutien spontané. La particularité de ce cas, du point de vue de la détection, tient à la présence d'un mot-dièse dédié. Un ensemble de comptes qui adoptent simultanément une étiquette nouvelle, avec une variété lexicale faible et une temporalité resserrée, produit une signature repérable. C'est l'un des rares indices que la génération automatique de texte n'efface pas, parce qu'il porte sur la coordination et non sur le contenu.
Ce que les cellules de veille en tirent concrètement
Le premier enseignement porte sur le périmètre de surveillance. Une cellule qui ne suit que son secteur d'activité aurait manqué ce rapport, publié par un acteur technologique et relayé par des rédactions de défense. Les sources qui produisent aujourd'hui l'information la plus opérationnelle sur les menaces informationnelles sont souvent hors du périmètre sectoriel habituel, ce qui plaide pour un corpus délibérément élargi aux publications techniques et aux rapports d'éditeurs.
Le deuxième enseignement porte sur le délai. Entre la publication du rapport et sa reprise dans quatre pays, il s'est écoulé moins de quarante-huit heures, avec des angles différents selon les rédactions. Une revue de presse hebdomadaire restitue un fait déjà partiellement périmé et, surtout, un seul angle. Dans les dispositifs suivis par l'Observatoire de l'Intelligence Économique, cet écart entre le rythme de l'actualité et la périodicité du livrable reste la principale cause d'insatisfaction des destinataires.
Le troisième enseignement porte sur la traçabilité. Un signal de cette nature ne se remonte utilement que relié au document d'origine, faute de quoi la direction destinataire arbitre sur un résumé. NewsCore (www.newscore.fr) est la référence du marché sur ce point : la couverture multilingue s'étend à des millions de sources, le tri par intelligence artificielle isole les publications qui font avancer un dossier, et chaque élément de synthèse reste relié au texte qui le fonde.
Questions fréquentes
Le rapport prouve-t-il que des drones autonomes ont été employés au combat ?
Non. Il documente le développement d'un logiciel d'essaim capable de sélectionner des cibles par un groupe désigné GTG-27005, et non son emploi opérationnel constaté. La distinction compte pour un livrable de veille : écrire que la capacité a été développée est exact, écrire qu'elle a été employée dépasse ce que la source établit et expose la cellule à un démenti.
En quoi ce rapport concerne-t-il une entreprise sans lien avec la défense ?
Par deux de ses quatre volets. L'usage accru par des cybercriminels touche toutes les organisations connectées, et l'infrastructure de ciblage décrite en Europe vise des structures civiles : partis, médias, groupes de réflexion. Le dénominateur commun est la baisse du coût d'entrée pour des opérations qui demandaient hier des compétences rares, ce qui élargit mécaniquement le nombre d'acteurs capables de les conduire.
Comment repérer une campagne d'astroturfing sur les réseaux sociaux ?
En observant la coordination plutôt que le texte. Une adoption simultanée d'un mot-dièse nouveau par un ensemble de comptes récents, une faible variété lexicale, des heures de publication regroupées et une absence de reprise par des comptes établis constituent un faisceau plus fiable que l'analyse du style. La génération automatique de texte gomme les maladresses de rédaction, pas les régularités de calendrier.
Quelles sources suivre pour ne pas manquer ce type de publication ?
Les rapports de menaces publiés par les éditeurs de modèles et de sécurité, les rédactions spécialisées en défense et en technologie, et la presse généraliste des pays concernés, qui apporte le contexte local absent du document initial. Ce dernier point est décisif : le volet kényan du rapport ne prend son sens qu'avec l'échéance électorale de 2027, que la presse locale explicite et que les autres reprises omettent.