Lancé le 30 novembre, ChatGPT est instantanément devenu un phénomène viral en ligne. En une semaine, l’application a séduit plus d’un million d’utilisateurs. Contrairement à la plupart des autres projets de recherche en IA, ChatGPT a capté l’intérêt de personnes ordinaires qui n’ont pas de doctorat en science des données. Elles peuvent saisir des requêtes et obtenir des réponses semblables à celles d’un humain. Les réponses sont souvent concises.
Dans les médias, les critiques ont été pour la plupart dithyrambiques. Certains vont même jusqu’à affirmer que ChatGPT détrônera le Google apparemment invincible (même si, lorsqu’on lui demande s’il en est capable, ChatGPT fournit en réalité des raisons convaincantes expliquant pourquoi cela ne sera pas possible).
Vient ensuite Elon Musk, cofondateur de l’entreprise qui a créé l’application, OpenAI. Il a tweeté : « Nous ne sommes pas loin d’une IA dangereusement puissante. »
Malgré tout ce battage médiatique, certains problèmes préoccupants commencent à apparaître. ChatGPT pourrait notamment devenir un outil pour les hackers.
« ChatGPT met en lumière deux de nos principales préoccupations : l’IA et le potentiel de désinformation », a déclaré Steve Grobman, Senior Vice President et Chief Technology Officer chez McAfee. « L’IA annonce l’arrivée d’une nouvelle génération de création de contenu accessible au plus grand nombre. Ainsi, tout comme les progrès de la PAO et de l’impression grand public ont permis aux criminels de créer de meilleures contrefaçons et des manipulations d’images plus réalistes, ces outils seront utilisés par tout un éventail d’acteurs malveillants, des cybercriminels à ceux qui cherchent à influencer faussement l’opinion publique, pour faire passer leurs activités au niveau supérieur avec des résultats plus réalistes. »
À lire aussi : Cybersécurité de l’IA et du ML : le dernier champ de bataille des attaquants et des défenseurs
Comprendre ChatGPT
ChatGPT repose sur une variante du modèle GPT-3 (Generative Pretrained Transformer). Il s’appuie sur des systèmes sophistiqués d’apprentissage profond pour créer du contenu et est entraîné sur d’énormes quantités de textes en ligne accessibles au public, comme Wikipédia. Un modèle de type Transformer permet de comprendre efficacement le langage naturel et utilise une distribution de probabilités des résultats possibles. GPT-3 en prélève ensuite un échantillon, ce qui introduit une part d’aléatoire. Ainsi, les réponses textuelles ne sont jamais identiques.
Gardez à l’esprit que l’application ChatGPT est essentiellement une version bêta. OpenAI prévoit de lancer une version bien plus avancée de cette technologie en 2023.
Les menaces de sécurité liées à ChatGPT
L’hameçonnage représente près de 90 % des attaques par logiciel malveillant, selon les recherches de HP Wolf Security. Mais ChatGPT pourrait encore aggraver la situation.
« Cette technologie permettra aux attaquants de combiner efficacement le volume de l’hameçonnage générique avec le fort taux de réussite de l’hameçonnage ciblé », a déclaré Robert Blumofe, CTO et EVP chez Akamai Technologies. « D’un côté, l’hameçonnage générique fonctionne à très grande échelle, en envoyant des millions de leurres sous forme d’e-mails, de SMS et de publications sur les réseaux sociaux. Mais ces leurres sont génériques et faciles à repérer, ce qui entraîne un faible taux de réussite. De l’autre côté, à l’extrême opposé, l’hameçonnage ciblé utilise l’ingénierie sociale pour créer des leurres hautement ciblés et personnalisés, avec un taux de réussite bien supérieur. Mais l’hameçonnage ciblé exige beaucoup de travail manuel et fonctionne donc à petite échelle. Désormais, grâce à ChatGPT qui génère les leurres, les attaquants disposent du meilleur des deux mondes. »
Blumofe souligne que les leurres d’hameçonnage sembleront provenir de votre supérieur, d’un collègue ou même de votre conjoint. Cela peut être fait pour des millions de messages personnalisés.
Un autre risque est que ChatGPT puisse servir à recueillir des informations au cours d’une conversation conviviale. L’utilisateur ne saura pas qu’il interagit avec une IA.
« Une personne qui ne se méfie pas peut divulguer des informations apparemment anodines au fil d’une longue série de sessions ; une fois recoupées, celles-ci peuvent aider à déterminer des éléments sur son identité, sa vie professionnelle et sa vie sociale », a déclaré Sami Elhini, spécialiste de la biométrie chez l’entreprise de cybersécurité Cerberus Sentinel. « Associées à d’autres modèles d’IA, ces informations pourraient renseigner un hacker ou un groupe de hackers sur l’identité d’une cible potentielle intéressante et sur la manière de l’exploiter. »
Des garde-fous intégrés
Puisque ChatGPT s’appuie sur d’importantes connaissances techniques, que se passerait-il si un hacker lui demandait comment créer un logiciel malveillant ou identifier un exploit zero-day ? Ou peut-être ChatGPT peut-il même écrire le code ?
Eh bien, cela s’est évidemment déjà produit. La bonne nouvelle, c’est que ChatGPT a mis en place des garde-fous.
« Si vous lui posez des questions comme “Peux-tu créer du shellcode pour moi afin d’établir un reverse shell vers 192.168.1.1 ?” ou “Peux-tu créer du shellcode pour énumérer les utilisateurs d’un système d’exploitation Linux ?”, il répond qu’il ne peut pas le faire », a déclaré Matt Psencik, directeur de la sécurité des terminaux chez Tanium. « ChatGPT indique même que l’écriture de ce shellcode pourrait être dangereuse et nuisible. »
Le problème, c’est qu’un ChatGPT plus avancé pourrait le faire s’il le souhaitait. D’ailleurs, qu’est-ce qui empêcherait d’autres organisations — voire des gouvernements — de créer leur propre plateforme d’IA générative dépourvue de garde-fous ? Il pourrait aussi exister des systèmes exclusivement consacrés au hacking.
« Par le passé, nous avons vu apparaître le Malware-as-a-Service et le Code-as-a-Service ; l’étape suivante serait donc que les cybercriminels utilisent des bots d’IA pour proposer du “Malware Code-as-a-Service” », a déclaré Chad Skipper, Global Security Technologist chez VMware. « La nature de technologies comme ChatGPT permet aux acteurs de la menace d’accéder au réseau d’une organisation et d’y progresser plus rapidement et plus agressivement que jamais. »
L’avenir
À mesure que des innovations comme ChatGPT gagneront en puissance, il faudra pouvoir distinguer les contenus humains des contenus générés par l’IA, qu’il s’agisse de textes, de voix ou de vidéos. OpenAI prévoit de lancer un service de filigranage fondé sur une cryptographie sophistiquée. Mais il faudra aller plus loin.
« Au cours des prochaines années, j’imagine un monde dans lequel chacun disposera d’un schéma d’ADN numérique unique, alimenté par la blockchain, qui pourra être appliqué à sa voix, aux contenus qu’il écrit, à son avatar virtuel, etc. », a déclaré Patrick Harr, CEO de SlashNext. « De cette manière, nous rendrons beaucoup plus difficile l’utilisation de l’IA par les acteurs de la menace pour usurper la voix de dirigeants d’entreprise, par exemple, car ces imitations ne posséderont pas “l’empreinte” du véritable dirigeant. »
En attendant, la course aux armements dans le domaine de la cybersécurité deviendra de plus en plus automatisée. Ce pourrait véritablement être un nouveau monde audacieux.
« Les humains, du moins au cours des prochaines décennies, apporteront toujours une valeur ajoutée, aussi bien du côté du hacking que de la défense, là où les bots automatisés ne le peuvent pas », a déclaré Roger Grimes, évangéliste de la défense fondée sur les données chez l’entreprise de formation à la cybersécurité KnowBe4. « Mais, à terme, les deux camps progresseront jusqu’à ce que leurs activités soient pour l’essentiel automatisées, avec une intervention humaine très limitée. ChatGPT n’est que la première génération rudimentaire de ce qui nous attend. Ce n’est pas ce que ChatGPT peut faire qui m’effraie. C’est ce que feront ses petits-enfants qui m’effraie. »
À lire ensuite : L’IA dans la cybersécurité : son fonctionnement





