Une faille de sécurité vieille de 27 ans dans OpenBSD. Une autre, cachée depuis 16 ans dans FFmpeg, passée au travers de 5 millions de tests automatisés. Ce n'est pas un chercheur humain qui les a trouvées, c'est un modèle d'IA. Le 7 avril 2026, Anthropic a lancé Project Glasswing, une coalition de 12 géants tech mobilisée autour de la cybersécurité défensive. Avec 100 millions de dollars sur la table, les implications pour les entreprises sont immédiates.
100 millions de dollars et 12 géants tech contre les failles zero-day
Anthropic a officialisé Project Glasswing le 7 avril 2026, sur une page dédiée. La coalition rassemble douze acteurs de premier plan : Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, la Linux Foundation, Microsoft, Nvidia et Palo Alto Networks. Quarante organisations supplémentaires, chargées de maintenir des logiciels critiques, ont aussi reçu un accès au programme.
L'outil au centre de cette initiative s'appelle Claude Mythos Preview. C'est un modèle de frontier (la catégorie la plus avancée des IA) qu'Anthropic a conçu pour la détection de vulnérabilités. Ses scores sur les benchmarks de référence donnent le vertige : 83,1 % de réussite sur CyberGym Vulnerability Reproduction, contre 66,6 % pour Claude Opus 4.6 ; et 93,9 % sur SWE-bench Verified, contre 80,8 % pour son prédécesseur. Ces chiffres proviennent du rapport technique publié par Anthropic le jour du lancement.
Côté budget, trois lignes retiennent l'attention. Anthropic engage 100 millions de dollars en crédits d'utilisation pour Mythos Preview au sein de la coalition. Le projet inclut aussi 2,5 millions de dollars de dons à Alpha-Omega et à l'OpenSSF (via la Linux Foundation), et 1,5 million pour la Apache Software Foundation. Ce n'est pas un budget de communication. C'est un investissement structuré sur plusieurs mois, avec des rapports de progression publics tous les 90 jours.
Pourquoi ne pas rendre le modèle disponible au grand public ? Parce qu'un outil aussi bon pour trouver des failles peut aussi servir à les exploiter. Anthropic a pris la décision de restreindre l'accès, et c'est à mon sens le choix le plus intéressant de l'annonce. Le modèle n'est accessible qu'aux organisations de la coalition, sous des conditions strictes de partage des découvertes. C'est un précédent dans l'industrie de l'IA.
Des vulnérabilités vieilles de 27 ans, invisibles à l'oeil humain
Imaginez un immeuble dont les fondations contiennent un défaut de fabrication. Pendant 27 ans, des inspecteurs certifiés passent et repassent. Personne ne voit rien. Un jour, un scanner d'un nouveau genre examine la structure sous un angle que personne n'avait envisagé et identifie la fissure en quelques heures.
C'est ce qui s'est passé avec OpenBSD. Mythos Preview a découvert une vulnérabilité qui permettait un crash à distance du système, enfouie dans le code depuis 1999. Dans FFmpeg, un bug vieux de 16 ans avait survécu à 5 millions de passages de fuzzing automatisé sans jamais être détecté, selon le rapport technique d'Anthropic. Ces failles, comme l'écrit Anthropic, "ont dans certains cas survécu à des décennies de revue humaine".
Le cas le plus spectaculaire concerne un navigateur web. Lors d'un test, Mythos Preview a rédigé un exploit qui enchaînait quatre vulnérabilités distinctes. L'attaque contournait le sandbox du moteur de rendu puis celui du système d'exploitation, via une technique de JIT heap spray. Ce type de chaîne d'attaque est normalement le travail de groupes étatiques disposant de plusieurs mois et de budgets conséquents. Le modèle l'a produit en une session.
Le message pour les DSI et les RSSI est limpide. Les audits de sécurité classiques, aussi rigoureux soient-ils, ne couvrent pas tout. Les failles les plus dangereuses se cachent souvent dans du code mature, stabilisé, que plus personne ne pense à remettre en question. L'IA n'a pas les mêmes angles morts. Elle ne part pas du principe que du code qui tourne depuis 20 ans est forcément sûr.
466 000 euros : le coût réel d'une cyberattaque pour une PME
67 % des entreprises françaises ont subi au moins une cyberattaque en 2024. C'est 14 points de plus qu'en 2023, selon les données du baromètre de Cybermalveillance.gouv.fr. L'ANSSI a traité 1 366 incidents confirmés en 2025, un chiffre stable par rapport à 2024, mais le panorama des menaces s'aggrave sur un point précis : les exfiltrations de données ont bondi de 51 %, avec 196 cas signalés contre 130 l'année précédente.
Combien coûte concrètement une attaque ? En moyenne 466 000 euros par incident pour une PME française, selon une étude CriseHelp publiée en 2025. Le chiffre peut monter jusqu'à 10 % du chiffre d'affaires annuel pour les structures les plus petites. Et la facture ne s'arrête pas au jour de l'incident : 60 % des entreprises victimes ferment leurs portes dans les 18 mois qui suivent.
Qui est ciblé en priorité ? Les TPE et PME, qui représentent 77 % des cyberattaques et 40 % des attaques par rançongiciel traitées par l'ANSSI. Les cabinets d'avocats, les sociétés de gestion, les courtiers en assurance : tous manipulent des données sensibles (contrats confidentiels, informations patrimoniales, données de santé), tous sont des cibles de choix. Le phishing reste le vecteur d'intrusion numéro un, responsable de 91 % des attaques réussies. Mais juste derrière, ce sont les vulnérabilités logicielles non corrigées qui ouvrent la porte. C'est le terrain exact sur lequel Project Glasswing entend agir.
Un marché de 35 milliards qui redistribue les cartes
Le marché mondial de l'IA appliquée à la cybersécurité atteint 35,4 milliards de dollars en 2026, selon Precedence Research. La croissance prévue est de 18,9 % par an jusqu'en 2035. L'Amérique du Nord capte 38 % de ce marché, mais l'Europe progresse vite sous la pression réglementaire de NIS2 et du règlement DORA.
69 % des dirigeants considèrent que l'IA est devenue indispensable pour répondre aux cyberattaques, selon une étude IBM de 2025. Et 42 % des organisations intègrent déjà des outils de détection de menaces pilotés par IA en temps réel. Le mouvement ne concerne plus seulement les grandes banques ou les GAFAM : les ETI et les PME qui sous-traitent leur sécurité à des prestataires commencent à exiger des capacités IA dans les cahiers des charges.
La composition de la coalition Glasswing raconte cette convergence. On y trouve les hyperscalers cloud (AWS, Google, Microsoft), les spécialistes de la sécurité endpoint (CrowdStrike, Palo Alto Networks, Cisco), les fabricants de puces (Nvidia, Broadcom), un acteur financier global (JPMorganChase), et la gardienne de l'open source (Linux Foundation). Apple, d'habitude discret sur les partenariats extérieurs, figure aussi dans la liste. C'est, à ma connaissance, la première fois qu'un projet de sécurité IA réunit autant de concurrents autour d'un objectif commun.
Le modèle économique prévu après la phase de recherche ? Mythos Preview sera facturé 25 dollars par million de tokens en entrée et 125 dollars en sortie, ce qui le place dans le très haut de gamme. Mais rapporté au coût moyen d'un seul incident de sécurité (466 000 euros pour une PME, plusieurs millions pour un grand compte), l'investissement dans la détection proactive devient un calcul assez simple.
Secteurs réglementés : pourquoi vous êtes en première ligne
Si vous travaillez dans le juridique, la finance, l'assurance ou la santé, Project Glasswing vous concerne. Pas parce que vous allez utiliser Mythos Preview demain matin, mais parce que cette initiative redéfinit ce qu'on attend d'une posture de sécurité sérieuse.
La directive NIS2, en vigueur depuis octobre 2024, impose aux entreprises des secteurs critiques une obligation de moyens renforcée en matière de cybersécurité. Le règlement DORA, spécifique au secteur financier, exige des tests de résilience numérique réguliers avec documentation des résultats. Quand un modèle d'IA trouve des failles vieilles de 27 ans que des experts humains ont manquées, le curseur de ce que signifie "avoir pris les mesures nécessaires" se déplace. Les autorités de contrôle le savent, et les jurisprudences à venir en tiendront compte.
Prenez l'exemple d'un cabinet d'avocats qui gère des opérations de M&A. Ses data rooms contiennent des informations dont la fuite peut faire capoter une transaction de plusieurs centaines de millions d'euros. Ou celui d'une direction financière dont les systèmes de reporting reposent sur des couches logicielles qui n'ont pas été auditées en profondeur depuis trois ans. Les vulnérabilités ne sont pas hypothétiques. Elles sont techniques, documentées, et désormais détectables.
Pour les directions juridiques et les responsables conformité, le signal est clair. L'IA n'est pas seulement un sujet d'optimisation des tâches quotidiennes. C'est aussi un outil de protection des actifs informationnels. Et les entreprises qui n'intègrent pas cette dimension dans leur stratégie IT prennent un risque mesurable, quantifiable, et de plus en plus difficile à justifier devant un conseil d'administration ou un régulateur.
Ce que votre entreprise peut faire dès maintenant
Project Glasswing est une initiative de recherche. Vous n'allez pas brancher Mythos Preview sur votre réseau la semaine prochaine. Mais ses résultats vont se diffuser dans les outils du marché au fil des mois, à mesure que les vulnérabilités découvertes seront corrigées et que les méthodes de détection seront documentées.
En attendant, trois actions concrètes peuvent faire la différence. Cartographier vos dépendances logicielles : la plupart des entreprises utilisent des dizaines de bibliothèques open source sans savoir lesquelles, ni depuis quand elles n'ont pas été mises à jour. Tester votre exposition : pas avec un audit annuel de conformité, mais avec des tests d'intrusion réguliers qui ciblent spécifiquement les couches logicielles anciennes. Intégrer l'IA dans votre veille de sécurité : les outils de détection de menaces pilotés par IA (SIEM augmentés, EDR de nouvelle génération) sont désormais accessibles à des entreprises de toutes tailles.
Pour les tâches de veille documentaire, d'analyse de contrats ou de traitement de données sensibles, des outils comme Claude Cowork offrent un cadre sécurisé qui respecte les contraintes de confidentialité des secteurs réglementés. La sécurité ne se limite pas à la protection du réseau : elle englobe aussi la façon dont vos équipes manipulent l'information au quotidien.
Project Glasswing montre que l'IA est passée du rôle d'assistante de bureau à celui de sentinelle de sécurité, capable de repérer ce que des décennies de revue humaine ont raté. Pour les entreprises B2B, la question n'est plus de savoir si l'IA a sa place dans leur stratégie de cybersécurité. C'est de savoir combien de temps elles peuvent encore s'en passer.
Vous souhaitez évaluer comment l'IA peut renforcer la sécurité et l'efficacité de vos opérations ? Réservez un échange de 30 minutes avec notre équipe.