KP Consulting

Quand l’IA devient l’attaque : un nouveau risque de sécurité que chaque entreprise devrait connaître

Pour de nombreuses entreprises, ChatGPT est rapidement devenu un outil de productivité du quotidien.

Les employés l’utilisent pour résumer des rapports, expliquer des documents techniques, rechercher des fournisseurs ou analyser de longues pages web. Il permet de gagner du temps et de rendre l’information plus accessible. Comme tout se déroule au sein d’une application de confiance, la plupart des utilisateurs considèrent naturellement que les informations affichées sont sûres.

C’est précisément cette confiance que les attaquants commencent à exploiter.

Des recherches récentes menées par Permiso Security ont montré qu’une page web spécialement conçue pouvait manipuler certaines parties de la réponse de ChatGPT lorsqu’un utilisateur lui demande de la résumer. Au lieu de simplement présenter les informations contenues dans la page, l’assistant peut involontairement afficher un contenu contrôlé par un attaquant, donnant l’impression qu’il fait partie intégrante de la réponse.

 

Une nouvelle forme de phishing

La plupart des attaques de phishing commencent par un e-mail.

Celle-ci commence par la curiosité.

Un employé visite un site web, copie son contenu dans ChatGPT ou demande à l’assistant de résumer la page. En arrière-plan, une mise en forme cachée intégrée à cette page peut influencer l’affichage de certaines parties de la réponse générée par l’IA.

Pour l’utilisateur, tout semble pourtant provenir directement de ChatGPT.

Cette approche rend l’attaque bien plus convaincante qu’un e-mail suspect ou qu’un site web inconnu.

Ce que les chercheurs ont démontré

La technique, baptisée ChatGPhish, exploite la manière dont ChatGPT interprète et affiche certains éléments Markdown lorsqu’il traite du contenu externe.

Les chercheurs ont démontré qu’un attaquant pouvait :

  • Afficher des liens de phishing qui s’intègrent naturellement dans la réponse de l’IA.
  • Présenter de fausses alertes de sécurité ou notifications de compte paraissant légitimes.
  • Charger des images externes capables de collecter discrètement des informations telles que l’adresse IP, les détails du navigateur ou les horodatages d’interaction.
  • Afficher des codes QR incitant l’utilisateur à poursuivre l’action sur son téléphone mobile, contournant ainsi de nombreuses protections de sécurité présentes sur les ordinateurs.

Le point essentiel est que les utilisateurs peuvent ne jamais réaliser que ce contenu provient d’un tiers et non de l’IA elle-même.

Pourquoi cela concerne les entreprises

La cybersécurité s’est toujours appuyée sur un principe simple : apprendre aux collaborateurs à reconnaître les contenus suspects.

L’IA change cette équation.

Lorsque les informations apparaissent dans un logiciel utilisé et approuvé au quotidien, le réflexe naturel est de leur faire confiance. Cela offre aux attaquants l’opportunité de déplacer leurs campagnes de phishing vers des environnements où les utilisateurs se sentent en sécurité.

Il ne s’agit pas simplement d’une nouvelle vulnérabilité logicielle. Cette situation montre que l’IA fait désormais partie intégrante de la surface d’attaque moderne.

À mesure que les organisations intègrent l’intelligence artificielle dans leurs processus quotidiens, leurs politiques de sécurité doivent évoluer au même rythme.

Trois questions que chaque entreprise devrait se poser

Les employés peuvent-ils utiliser l’IA en toute sécurité pour résumer du contenu externe ?

Les sites web publics, documents, PDF et e-mails doivent tous être considérés comme des sources non fiables. Même un contenu apparemment inoffensif peut contenir des éléments cachés conçus pour manipuler les interfaces utilisant l’IA.

Les employés considèrent-ils les réponses de l’IA comme systématiquement fiables ?

La plupart des personnes ne remettent pas en question les informations affichées dans une application professionnelle approuvée. Les programmes de sensibilisation à la cybersécurité devraient désormais inclure les outils d’IA au même titre que l’e-mail et la navigation web.

Avons-nous des règles claires concernant l’utilisation de l’IA ?

Les entreprises devraient définir quelles plateformes d’IA sont autorisées, quelles informations les employés peuvent leur transmettre et comment les données sensibles ou non fiables doivent être traitées.

Des directives claires réduisent bien plus efficacement les risques que de laisser les employés prendre ces décisions au cas par cas.

L’IA est là pour durer

L’intelligence artificielle transforme déjà le fonctionnement des entreprises et les gains de productivité sont considérables.

Mais comme toute nouvelle technologie, elle introduit également de nouveaux risques. Les organisations qui tireront le meilleur parti de l’IA seront celles qui intégreront la sécurité dès l’adoption de la technologie, plutôt que de la considérer comme une réflexion ultérieure.

Ce type de recherche rappelle que les attaquants s’adaptent rapidement. À mesure que les entreprises adoptent l’IA, leurs stratégies de sécurité doivent évoluer pour rester efficaces.

Si votre organisation intègre l’IA dans les activités quotidiennes, c’est le bon moment pour revoir votre posture de sécurité, évaluer les risques potentiels et mettre en place des mesures de protection adaptées avant qu’elles ne deviennent indispensables.

KP Consulting accompagne les organisations dans l’adoption sécurisée de l’intelligence artificielle, en conciliant innovation et cybersécurité afin de leur permettre d’avancer avec confiance.

Ne subissez plus…

la pression réglementaire
ni les urgences IT.

Passez à l’action dès aujourd’hui.

Autres articles

Gemini_Generated_Image_wp8u4ewp8u4ewp8u
Au-delà de l'écran : Comment l'IA redéfinit les risques de cybersécurité en entreprise
Pour la plupart des entreprises, l’adoption de l’IA...
ENISA report
Le Cyber Resilience Act arrive. Votre entreprise est-elle prête ?
De nombreux dirigeants savent que le Cyber Resilience Act (CRA)...
invisible threat
Angles morts du cloud : la menace silencieuse pour la croissance et la sécurité des entreprises
Les cybermenaces les plus dangereuses ne font pas d’entrée fracassante....
v2_watermarked-7b9a1a3f-4df4-4209-ae07-5bbc382cf773(1)
Cookies et Conformité web
Cookies et conformité web : un risque sous-estimé, mais bien...