L’intelligence artificielle complice de la cybercriminalité ?

L’intelligence artificielle complice de la cybercriminalité ?

Le roi Philippe a été confronté à usurpation d’identité d’envergure menée par des escrocs utilisant l’intelligence artificielle. Des proches du palais ont en effet reçu des messages WhatsApp ou des appels téléphoniques du roi, de son chef de cabinet ou du responsable du renseignement afin de demander des fonds en urgence pour libérer de prétendus journalistes belges retenus en otage en Syrie.

C’est le paradoxe de l’intelligence artificielle. Les développeurs vantent la puissance protectrice de leurs nouveaux modèles, qui permettent de cibler les menaces, de combler les lacunes de détection et d’intercepter les tentatives d’hameçonnage. Sauf que cet IA à double tranchant est également utilisé par les cybercriminels pour accroître la vitesse, l’ampleur et l’efficacité de leurs offensives. Une sorte de match attaque/défense en quelque sorte. Par Christian Carette

Bouclier et arme

Tout le monde a bien compris que l’intelligence artificielle peut être à la fois la meilleure et la pire des choses pour l’économie, la finance, la société en général et l’humanité en particulier, entre les promesses qu’elle véhicule et les menaces qu’elle porte en elle, en termes de pertes d’emplois, de risques de dérapage et d’utilisation malveillante. Si certains considèrent déjà l’IA, avec la robotique, la réalité augmentée et l’impression 3D, comme la quatrième révolution industrielle, d’autres avancent que si la cybercriminalité était un pays elle représenterait la troisième économie mondiale. Et le fait est que l’intelligence artificielle, à la fois bouclier et arme, boostée par des recherches et investissements pour l’instant sans limites, joue un rôle fondamental dans les deux cas, alors qu’en termes de gouvernance et de cadres réglementaire, éthique ou juridique on reste pour le moins à la traîne, dans le flou, en manque de recul, malgré les efforts européens mis en oeuvre en ce sens. D’un côté, les entreprises qui développent l’intelligence artificielle aux Etats-Unis, comme Anthropic ou OpenAI, mettent l’accent sur la puissance et l’efficacité de nouveaux modèles susceptibles d’améliorer grandement la sécurité des systèmes informatiques, IA comprise. Mais de l’autre elles reconnaissent qu’ils ont la capacité de détecter des failles critiques inconnues jusque-là, et même qu’ils ont échappé à leur contrôle lors de tests, ce qui, dans des mains malveillantes, ne pourrait conduire qu’à de nouvelles attaques plus rapides et virulentes. Tant qu’on garde un coup d’avance dans le duel attaque/défense, ça va, sinon bonjour les dégâts. Le fameux Mythos d’Anthropic fait d’ailleurs tellement peur qu’il a été suspendu dans un premier temps sous la pression des autorités américaines et qu’il se retrouve aujourd’hui « on line » en version édulcorée. 

Lors d’une audition devant la commission sénatoriale des affaires bancaires, du logement et des affaires urbaines, le sénateur démocrate de Virginie, Mark Warner, a évoqué le danger de « Mythos », la série de modèles de langage la plus puissante d’Anthropic, spécifiquement conçue pour la recherche en cybersécurité, biologie et santé.
 

Pas le choix

On ne doute pas que des géants de l’économie et de la finance comme Amazon ou de grandes banques soient au fait des derniers progrès en la matière et aient les moyens de renforcer leur protection IA contre la cybercriminalité. Mais même la Commission européenne, le roi Philippe ou le président du Kenya se sont faits « hacker » cette année, et on sait tous que c’est devenu un moyen « souterrain » d’essayer de manipuler ou de déstabiliser un pays, des élections, des politiciens, ce sont des guerres larvées qui se livrent en sous-main avec en arrière-plan des puissances d’Etat comme la Russie, la Chine ou la Corée du nord. Mais qu’en est-il alors des plus « petits poissons », comme les PME, auxquelles l’IA peut apporter beaucoup voire même changer leur vie, les hôpitaux, ou de simples individus plus ou moins initiés et vulnérables, si l’intelligence artificielle se met à booster, faciliter, systématiser et automatiser de plus en plus les attaques ciblées des pirates du net ? La défense des infrastructures informatiques traditionnelles et nouvelle génération contre la cybercriminalité ne pourra dès lors que prendre de l’ampleur dans les préoccupations et le budget des entreprises, qui n’y sont pas forcément prêtes, et même dans l’attention que lui porte le commun des mortels dans la vie de tous les jours. On n’a pas le choix, et c’est l’IA contre l’IA, elle est à la fois et simultanément une des principales sources d’accélération de la menace et l’un des outils sur lesquels les spécialistes comptent pour y répondre. C’est particulièrement vrai avec l’avènement de l’IA agentique dont les modèles sont capables d’entreprendre des actions par eux-mêmes, il vaut mieux être très attentif.

Fraude plus crédible

Dans la pratique, en quoi l’intelligence artificielle en arrive-t-elle à doper la criminalité et à s’en faire indirectement complice ? C’est très simple. Déjà, quelque part, elle la « démocratise ». Alors qu’une expertise durement acquise était nécessaire pour devenir un cybercriminel compétent, il suffit à présent d’une connexion internet et d’une requête soigneusement formulée pour élaborer une fausse offre d’emploi, se faire passer pour un chasseur de tête, trouver le moyen de récupérer vos données et demander une rançon, utiliser votre voix pour appeler un de vos proches et lui demander en urgence de transférer de l’argent. L’IA peut exploiter des informations publiques issues des réseaux sociaux ou de profils professionnels pour créer des messages qui semblent authentiques et ciblés. Longtemps, les tentatives de phishing (hameçonnage) ont été relativement faciles à repérer, fautes d’orthographe, logos de mauvaise qualité, formulations maladroites. Aujourd’hui, 80 % de ces mails sont écrits par l’intelligence artificielle qui propose des textes impeccablement rédigés, reproduit à l’identique des sites de sociétés, crée des faux presque impossibles à distinguer des originaux, ce qu’on appelle les « deepfakes », lesquels peuvent être hautement personnalisés grâce là aussi aux renseignements récoltés par l’intelligence artificielle, ce qui rend la fraude d’autant plus crédible. Les cybercriminels fabriquent même de fausses pages ChatGPT, Claude, Gemini ou Copilot, l’ordinateur croyant se connecter à son assistant IA habituel alors qu’il se livre en réalité à des escrocs. Ils peuvent s’appuyer sur des outils capables de produire des contenus convaincants, de générer des interfaces professionnelles voire même d’exploiter les erreurs des modèles IA. Plus que jamais, pour profiter de tous les bons côtés de cette dernière et éviter les pièges, il convient de ne surtout jamais lui faire une confiance aveugle, d’assurer ses arrières avec des mots de passe à deux facteurs par exemple, et de faire preuve de discernement, d’esprit critique. La base. Comme nous le disait un des intervenants de ce magazine : « Il n’y a pas que l’intelligence artificielle, il y a aussi la bêtise artificielle. »

2560 1707 High Level Communications

Abonnez-vous !

Abonnez-vous à l’un de nos magazines ou à l’une de nos newsletters.

Recherchez un article
Préférences de confidentialité

Lorsque vous visitez notre site web, celui-ci peut stocker des informations via votre navigateur provenant de services spécifiques, généralement sous forme de cookies. Vous pouvez ici modifier vos préférences de confidentialité. Il convient de noter que le blocage de certains types de cookies peut avoir un impact sur votre expérience sur notre site Web et sur les services que nous sommes en mesure d'offrir.

En poursuivant votre navigation sur ce site, vous acceptez l'utilisation de cookies. Ces derniers assurent le bon fonctionnement de nos services.