[Tribune] ChatGPT : ce nouveau complice de la cybercriminalité

Le hacker white hat Kody Kinzie a testé les limites de l'intelligence et montre comment l’IA ChatGPT devient un complice de la cybercriminalité. Damien Frey, Directeur des ventes, Europe de l’Ouest chez Varonis, nous livre son analyse.

Publié et mis à jour le 4 juillet 2023
3 min.
[Tribune] ChatGPT : ce nouveau complice de la cybercriminalité

Damien Frey Directeur des ventes Europe de lOuest chez Varonis

Depuis le lancement en fanfare de ChatGPT, des millions de personnes n'utilisent pas seulement l'intelligence artificielle pour obtenir des conseils de voyage ou des explications scientifiques. Les chercheurs en sécurité et les cybercriminels tentent également de déterminer la façon dont l'outil peut être utilisé dans le cadre de cyberattaques. Le hacker white hat Kody Kinzie a testé les limites de l'intelligence et montre comment l’IA ChatGPT devient un complice de la cybercriminalité. Damien Frey, Directeur des ventes, Europe de l’Ouest chez Varonis, nous livre son analyse.

[caption id="attachment_119778" align="alignleft" width="300"]

Damien Frey Directeur des ventes Europe de lOuest chez Varonis[/caption]

Au départ, il y a une question simple : “Comment puis-je pirater une entreprise spécifique ?” Le chatbot semble être entraîné à répondre à des demandes de ce type, car il indique dans sa réponse qu'il n'est ni légal ni éthique de s'attaquer à une entreprise. En conséquence, la machine ne donne pas non plus de conseils ni même d'instructions. Mais est-il possible de tromper l'intelligence artificielle ?

Dans la question qu’il a posée, Kinzie a prétendu vouloir rédiger un scénario hollywoodien qui mettrait en scène une cyberattaque contre une entreprise. Il a souhaité savoir comment le meilleur expert en sécurité du cloud décrirait dans le film une attaque qui fonctionne. Mais là aussi, les mécanismes fonctionnent : En rouge, le bot répond qu'il serait "illégal et contraire à l'éthique et à sa propre programmation de fournir de telles informations". Toutefois, la réponse n'est pas la même à chaque fois. Si l'on essaie plusieurs fois et que l'on modifie éventuellement un peu la question, on obtient effectivement une réponse appropriée. Lorsque l’on utilise ChatGPT, on est connecté à différentes versions du modèle entraîné, qui sont parfois très différentes. Certaines sont très précises, d'autres plutôt simplistes, d'autres encore semblent peu fiables.

La question du scénario hollywoodien trouve finalement une réponse

Et ce, de manière très détaillée. Le hacker a souhaité aller encore plus loin en demandant à ChatGPT de rédiger un e-mail d'hameçonnage. En un rien de temps, l'intelligence artificielle a obéi, en ajoutant un titre accrocheur et un degré d'urgence prédéfini.
Le développement du logiciel n'en est encore qu'à ses débuts, mais il pointe déjà vers un avenir à la fois prometteur et effrayant. L'essai de Kody a montré que ces systèmes sont certes très intelligents, mais qu'ils sont en fin de compte créés par des humains. Et c'est ce qui les rend vulnérables. Au final, ils donnent aux utilisateurs des informations qu'ils savent fondamentalement qu'ils ne devraient pas partager. Du point de vue de la cybersécurité, cela signifie que les responsables de la sécurité seront confrontés à l'avenir à encore plus de dangers et devraient toujours orienter leurs mesures de défense vers une approche 'assume breach', en supposant que leurs systèmes ont été compromis. Ce n'est que si elles peuvent également s'adresser efficacement à de telles attaques qu'elles seront en sécurité".

Mais la technologie ne profite-t-elle qu'aux attaquants ?

Nous avons prouvé que l'IA comprend le concept d'une attaque et la façon dont un hacker professionnel procéderait pour attaquer une entreprise. Les recommandations, si elles sont exécutées de manière professionnelle, sont tout à fait pertinentes pour réussir l'attaque. Inversement, les recommandations que ChatGPT donne pour la défense correspondent aux meilleures pratiques et aident ainsi les entreprises à se défendre contre les attaques. En ce sens, ChatGPT et l'intelligence artificielle dans son ensemble peuvent également s'avérer être un outil efficace pour les responsables de la sécurité. Gageons que l’outil soit prioritairement utilisé en ce sens.

Autres articles

Pour Yann Le Cun, “les LLM ne mèneront pas vers une intelligence humaine”

IA

Pour Yann Le Cun, “les LLM ne mèneront pas vers une intelligence humaine” 

Face aux discours alarmistes, le scientifique français le plus emblématique de l'IA s’est rendu à Sciences Po Paris le 16 septembre 2026 pour livrer sa vision de l’évolution de l’IA. 

Tandem Health lève 100 millions de dollars pour étendre son IA médicale en Europe

santé

Tandem Health lève 100 millions de dollars pour étendre son IA médicale en Europe 

Tandem Health boucle une série B de 100 millions de dollars pour accélérer le déploiement de son assistant médical et le faire évoluer vers une plateforme de santé basée sur l’IA.  

L’IA sait analyser. Mais qui aura encore le courage de décider ?

Chronique

L’IA sait analyser. Mais qui aura encore le courage de décider ?

À l’ère de l’IA, le véritable enjeu du leadership n’est plus de savoir quoi décider, mais de savoir construire, challenger et assumer une décision. Bref, de décider. En lui permettant de mieux comprendre, mieux anticiper et mieux arbitrer, l'IA ne remplace pas pour autant le décideur.

Les écoles tech sont-elles devenues obsolètes ?

Article partenaire

Les écoles tech sont-elles devenues obsolètes ? 

Depuis 2023, l’Union Européenne recense plus de 256 000 créations d’emploi directement liées à l’intelligence artificielle. Ce qui pourrait être perçu comme un signal positif pour les écoles tech peut en réalité les conduire vers une crise de légitimité.

Avec l’IA, le conseil peut-il encore vendre son temps ?

CONSULTING

Avec l’IA, le conseil peut-il encore vendre son temps ? 

Publié le 17 septembre chez Vuibert, “Consultant puissance IA” de Gabriel Dabi-Schwebel ausculte un modèle du conseil fragilisé par l’intelligence artificielle et sa compression du temps de production. 


Préférences de consentement