Les outils d’IA black hat alimentent la hausse des attaques de compromission de messagerie professionnelle (BEC)

Des outils black hat similaires à ChatGPT, capables d’usurpation d’identité et d’attaques par logiciel malveillant, apparaissent sur les forums de cybercriminalité. Voici comment défendre votre organisation.

Écrit par
Maine Basan
Maine Basan
Jul 13, 2023
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

ChatGPT et d’autres outils d’IA générative sont utilisés par des cybercriminels pour créer des e-mails d’usurpation convaincants, ce qui a entraîné une hausse spectaculaire des attaques de compromission de messagerie professionnelle (BEC). Des chercheurs en sécurité ont maintenant découvert un outil d’IA générative black hat appelé WormGPT, qui n’est soumis à aucune des restrictions éthiques d’outils comme ChatGPT, ce qui permet encore plus facilement aux pirates de concevoir des cyberattaques s’appuyant sur des outils d’IA.

SlashNext a étudié l’utilisation des outils d’IA générative par des acteurs malveillants en collaboration avec Daniel Kelley, ancien pirate informatique black hat et expert des tactiques cybercriminelles. Ils ont découvert un outil appelé WormGPT « sur un forum en ligne très connu, souvent associé à la cybercriminalité », a écrit Kelley dans un billet de blog. « Cet outil se présente comme une alternative black hat aux modèles GPT, conçue spécifiquement pour des activités malveillantes. »

Les chercheurs en sécurité ont testé WormGPT afin d’évaluer ses performances dans les attaques BEC. Lors d’une expérience, ils ont demandé à WormGPT « de générer un e-mail destiné à faire pression sur un responsable de compte qui ne se doute de rien afin qu’il règle une facture frauduleuse ».

« Les résultats étaient inquiétants », a écrit Kelley. « WormGPT a produit un e-mail non seulement remarquablement persuasif, mais aussi stratégiquement rusé, démontrant son potentiel pour des attaques sophistiquées de hameçonnage et de BEC » (capture d’écran ci-dessous).

WormGPT screenshot.

Selon Kelley, WormGPT est similaire à ChatGPT, « mais ne présente aucune limite ni barrière éthique. Cette expérience souligne la menace considérable que représentent les technologies d’IA générative comme WormGPT, même entre les mains de cybercriminels novices. »

La semaine dernière, Acronis a signalé que des outils d’IA comme ChatGPT étaient à l’origine d’une hausse de 464 % des attaques par hameçonnage cette année.

À lire aussi : Les problèmes de sécurité et de confidentialité de ChatGPT persistent dans GPT-4

WormGPT et les usages de l’IA générative pour le piratage

WormGPT repose sur le modèle de langage GPTJ et offre une prise en charge illimitée des caractères, la conservation de l’historique des discussions et des fonctionnalités de mise en forme du code. L’outil se veut une alternative non réglementée à ChatGPT, garantissant que des activités illégales peuvent être menées sans laisser de traces. WormGPT peut être utilisé pour « tout ce qui concerne le black hat », a affirmé son développeur sur le forum de cybercriminalité.

Advertisement

Au-delà de WormGPT, Kelley et l’équipe de SlashNext ont découvert plusieurs fils de discussion préoccupants en enquêtant sur les forums de cybercriminalité :

  • Utilisation de modules personnalisés comme substituts non éthiques à ChatGPT. Les forums contiennent des publicités pour des modules personnalisés similaires à ChatGPT, expressément présentés comme des alternatives black hat. Ces modules sont proposés comme n’ayant aucune limite ni contrainte éthique, offrant ainsi aux pirates une liberté totale d’utiliser l’IA pour des activités illégales.
  • Perfectionnement des e-mails d’attaques par hameçonnage ou BEC à l’aide de l’IA générative. Une discussion suggérait de rédiger les e-mails dans la langue locale des pirates, de les traduire, puis d’utiliser des interfaces comme ChatGPT pour accroître leur complexité et leur degré de formalité. Les cybercriminels peuvent désormais automatiser facilement la création de faux e-mails convaincants, adaptés à des cibles précises, ce qui réduit les risques de détection et augmente le taux de réussite des attaques malveillantes. L’accessibilité de la technologie d’IA générative permet aux attaquants de mener des attaques BEC sophistiquées même avec des compétences limitées.
  • Promotion de jailbreaks pour les plateformes d’IA. Les forums de cybercriminalité contiennent également de nombreuses discussions consacrées aux « jailbreaks » de plateformes d’IA telles que ChatGPT. Ces jailbreaks comprennent des instructions soigneusement conçues pour tromper les systèmes d’IA et les amener à produire des résultats susceptibles de divulguer des informations sensibles, de générer du contenu inapproprié ou d’exécuter du code malveillant.

Bien que les sources précises et les méthodes d’entraînement n’aient pas été dévoilées, WormGPT aurait été entraîné sur des jeux de données variés, contenant notamment des informations liées aux logiciels malveillants. La capacité des outils d’IA à créer des e-mails plus naturels et plus ingénieux sur le plan tactique a rendu les attaques BEC plus efficaces, suscitant des inquiétudes quant à la capacité de ces outils à favoriser des attaques sophistiquées de hameçonnage et d’usurpation.

Certains chercheurs en sécurité s’inquiètent de la possibilité qu’un ver informatique piloté par l’IA exploite les capacités d’un grand modèle de langage (LLM) pour générer à la demande des exploits zero-day. En quelques secondes, un tel ver pourrait tester et expérimenter des milliers de méthodes d’attaque différentes. Contrairement aux vers traditionnels, il pourrait rechercher en permanence de nouvelles vulnérabilités.

Une telle quête incessante d’exploits pourrait ne laisser aux administrateurs système que peu ou pas de temps pour corriger les vulnérabilités et sécuriser leurs systèmes, exposant un large éventail de systèmes à l’exploitation et causant des dommages généralisés et considérables. La vitesse, l’adaptabilité et la persistance d’un ver piloté par l’IA renforcent la nécessité d’une approche vigilante et proactive de la cyberdéfense.

À lire aussi : L’IA sauvera la sécurité — et supprimera des emplois

Advertisement

Lutter contre les attaques BEC pilotées par l’IA

Pour contrer la menace croissante des attaques BEC pilotées par l’IA, les organisations doivent envisager plusieurs mesures de sécurité :

  • Mettre en place des programmes de formation spécialisés sur la BEC
  • Utiliser des méthodes de vérification des e-mails, comme DMARC qui détectent les e-mails externes usurpant l’identité de dirigeants ou de fournisseurs internes
  • Les systèmes de messagerie, tels que les passerelles doivent être capables de détecter les communications potentiellement malveillantes, comme les URL, les pièces jointes et les mots-clés associés aux attaques BEC

Au fil des ans, les cybercriminels ont constamment fait évoluer leurs tactiques, et l’arrivée de ChatGPT d’OpenAI, un modèle d’IA avancé capable de générer du texte semblable à celui produit par un humain, a transformé le paysage des attaques de compromission de messagerie professionnelle (BEC). Et maintenant, la montée en puissance des technologies d’IA non réglementées rend les organisations plus vulnérables aux attaques BEC.

Pour éviter les effets potentiellement catastrophiques causés par l’utilisation incontrôlée des outils d’IA dans les attaques BEC, il est nécessaire de détecter rapidement les menaces, d’y répondre sans délai et de mettre en œuvre des techniques d’atténuation coordonnées. Les efforts doivent se concentrer sur la création de mesures de sécurité avancées, la promotion de la collaboration entre les équipes de cybersécurité et d’IA, ainsi que la mise en place de cadres juridiques et réglementaires solides afin d’encadrer et de garantir une application responsable et éthique de l’IA dans l’espace numérique.

À lire ensuite : Comment améliorer la sécurité des e-mails pour les entreprises et les organisations

Maine Basan

Maine leverages her communication experiences as a writer and product analyst, engaging the B2B audience with insights into cybersecurity trends and solutions.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.