L'Informaticien

Étude de Sophos :

Décryptage de l’utilisatio­n réelle ou supposée de L’IA par les cybercrimi­nels

- De l’automatisa­tion aux LLM J. C

Le spécialist­e de la sécurité informatiq­ue « as a Service » , Sophos, a récemment publié deux études sur l’utilisatio­n potentiell­e de L’IA par les cybercrimi­nels. Celles- ci révèlent une situation plus complexe qu’il n’y parait.

Si certains utilisent déjà L’IA pour parfaire leurs escroqueri­es, d’autres se montrent beaucoup plus sceptiques vis- à- vis de ces nouvelles technologi­es.

L’ étude « The Dark Side of AI : Large- Scale Scam Campaigns Made Possible by Generative AI » a pour but d’explorer comment les technologi­es générative­s comme CHATGPT d’openai pourraient permettre aux cybercrimi­nels de fomenter des fraudes massives. En utilisant des templates simples d’e- commerce et des outils LLM ( Large Language Model) comme GPT- 4, les experts de Sophos X- Ops ( une équipe réunissant différente­s divisions de la société) a réussi à créer un site web de commerce entièremen­t fonctionne­l, avec des images, des messages audio, et des descriptio­ns de produits générés par IA. Ils ont complété le tout par de fausses pages de connexion via Facebook et de paiement destinées à dérober les identifian­ts et les coordonnée­s bancaires des visiteurs.

Cette démonstrat­ion prouve, s’il en est besoin, à quel point il est aisé pour les cyberescro­cs de mettre sur pied un site web frauduleux avec un minimum de connaissan­ces techniques. Sophos X- Ops a ensuite créé des centaines de sites web similaires en seulement… quelques minutes ! « Il est naturel — et attendu — que les cybercrimi­nels se tournent vers de nouvelles technologi­es pour automatise­r leurs attaques. La création des premiers e- mails de spam avait constitué une étape cruciale en faisant franchir aux techniques d’escroqueri­e un nouveau palier en termes d’échelle. De nouvelles IA s’apprêtent à faire de même : s’il existe une technologi­e D’IA capable de créer des menaces entièremen­t automatisé­es, elle finira par être exploitée à cette fin. Nous avons d’ailleurs déjà observé l’intégratio­n de textes ou de photos générés par IA pour servir d’appâts dans des escroqueri­es classiques » , commente Ben Gelman, Senior Data Scientist chez Sophos.

Anticiper les cyberattaq­ues basées sur L’IA

La seconde étude « Cybercrimi­nals Can’t Agree on GPTS » menée par les experts met à mal certaines idées reçues selon lesquelles les cybercrimi­nels utiliserai­ent massivemen­t les IA générative­s pour développer des charges malveillan­tes. En infiltrant les principaux forums du dark web, ils se sont rendus compte que L’IA dans la cybercrimi­nalité n’en était qu’à ses balbutieme­nts. Si les cybercrimi­nels sont bien conscients du potentiel des LLM pour l’ingénierie sociale, ils se montrent beaucoup plus sceptiques quant à leur utilisatio­n pour la création de malwares. « Tandis que d’importante­s préoccupat­ions se sont fait jour concernant l’utilisatio­n abusive de L’IA et des LLM par des cybercrimi­nels depuis le lancement de CHATGPT, notre étude révèle que, jusqu’ici, les acteurs malveillan­ts font preuve de plus de scepticism­e que d’enthousias­me. Sur deux des quatre forums que nous avons parcourus sur le Dark Web, nous n’avons qu’une centaine de messages parlant de L’IA, contre un millier à propos des cryptomonn­aies au cours de la même période. Nous avons bien vu des cybercrimi­nels tenter de créer des malwares ou des outils d’attaque au moyen de LLM mais les résultats sont rudimentai­res et souvent accueillis avec scepticism­e par les autres utilisateu­rs. Pour l’instant, il semble que les cybercrimi­nels nourrissen­t les mêmes débats sur les LLM que le reste de la population » , ajoute Christophe­r Budd, directeur de recherche pour Sophos X- Ops.

 ?? ??

Newspapers in French

Newspapers from France