ChatGPT a alarmé les chercheurs en cybersécurité par sa capacité déconcertante à composer aussi bien des logiciels malveillants sophistiqués que des leurres d’hameçonnage — mais il est important de garder à l’esprit que cet outil peut également contribuer à renforcer les défenses de cybersécurité. «
Shiran Grinberg, directeur de la recherche et des opérations cyber chez Cynet, a déclaré à eSecurity Planet que trop d’entreprises sont dissuadées par ChatGPT, au lieu d’encourager leurs employés à exploiter ses fonctionnalités. « Après tout, je doute qu’on trouve aujourd’hui un seul responsable qui n’encouragerait pas ses employés à utiliser Google pour rechercher des informations, à moins d’être citoyen de la Chine, de la Russie, de la Corée du Nord ou de l’Iran », a-t-il déclaré.
À lire aussi :
- ChatGPT : un nouveau monde audacieux pour la cybersécurité
- Le côté obscur de ChatGPT : une source inépuisable de logiciels malveillants polymorphes
Les usages de ChatGPT favorables à la sécurité
Et les avantages de ChatGPT en matière de sécurité sont considérables, a déclaré Grinberg. « Supposons que vous ayez une équipe d’analystes et que vous les encouragiez à utiliser ChatGPT pour parvenir à des conclusions et rechercher toutes sortes d’informations, a-t-il déclaré. Vous pouvez réellement insérer un morceau de code dans ChatGPT et lui demander d’identifier la partie malveillante — il peut donc effectivement être d’une grande aide. »
Les analystes, les équipes d’intervention et les enquêteurs peuvent, selon Grinberg, utiliser ChatGPT pour rédiger en quelques minutes un rapport détaillé de réponse aux incidents, conforme à la méthodologie SANS. Ils peuvent ensuite compléter le rapport avec une analyse du code malveillant, des scripts et des différentes fonctions des logiciels malveillants, « le tout réalisé avec l’aide de ChatGPT », a-t-il déclaré.
Grinberg a déclaré que Cynet avait déjà commencé à exploiter ChatGPT afin de pérenniser ses défenses. « Nous sommes capables de prendre un modèle d’apprentissage automatique et de le transformer en un mécanisme d’IA qui apprend essentiellement à distinguer de nombreux types de fichiers légitimes de nombreux fichiers malveillants, a-t-il déclaré. En utilisant d’énormes quantités de données, nous pouvons déterminer quels fichiers futurs seront malveillants et lesquels seront légitimes. »
Cependant, un chercheur en sécurité — Chris Anley, scientifique en chef chez NCC Group — avertit que l’utilisation de ChatGPT pour analyser du code de sécurité peut entraîner des inexactitudes et nécessite l’examen d’un expert.
Comme l’a fait remarquer Anley dans un exemple d’analyse de code, « ce résultat est à première vue stupéfiant, mais il comporte certains problèmes qui nécessitent une compréhension humaine et une révision minutieuse pour que l’on puisse s’y fier. »
Usages malveillants
D’un autre côté, l’outil peut aider les utilisateurs malveillants à générer des menaces qui auraient auparavant dépassé leurs capacités. « La principale menace réside dans le fait que ChatGPT facilite et simplifie la tâche des acteurs malveillants lorsqu’il s’agit de lancer une attaque avec peu de connaissances techniques préalables, a déclaré Grinberg.
Il a ajouté qu’il est relativement facile pour les acteurs malveillants d’exploiter ChatGPT afin de développer du code malveillant. Même si ChatGPT vous avertit lorsque vous essayez de faire quelque chose d’illégal, Grinberg a déclaré : « vous pouvez le piéger en mettant en scène des scénarios et il vous fournira du code qui, après quelques modifications, pourra être malveillant. »
Un groupe sur Reddit travaille par exemple sur des techniques de jailbreak qui contournent les contrôles de ChatGPT.
Dans une certaine mesure, rendre les techniques avancées de piratage accessibles aux personnes moins techniques n’est pas un problème nouveau — de manière générale, l’âge moyen des attaquants diminue à mesure qu’ils constatent la disparition des barrières à l’entrée. « Il existe aujourd’hui toutes sortes de services disponibles, comme le malware-as-a-service, le ransomware-as-a-service, l’initial-access-as-a-service, et désormais ChatGPT, qui permet soudain au pirate expert d’écrire du code malveillant et de mener des attaques », a déclaré Grinberg.
Des outils de sécurité pour ChatGPT bientôt disponibles ?
Il convient également de noter, selon Grinberg, que de nouveaux outils sont de plus en plus disponibles pour déterminer si un contenu a été généré par une IA — notamment l’outil OpenAI AI Text Classifier, le Content at Scale AI Detector, ainsi que le GPT-2 Output Detector. « Je pense que nous verrons apparaître d’autres outils et solutions destinés à détecter les contenus malveillants conçus par des modèles d’IA », a-t-il déclaré.
Selon Grinberg, la leçon générale est simple : n’ignorez pas les menaces. « Œuvrez à donner davantage de moyens à vos employés, encouragez-les à interagir avec cette nouvelle technologie et intégrez-la à une formation de sensibilisation à la cybersécurité», a-t-il déclaré. « Ce sera amusant, stimulant et mémorable. »
Voir les principaux outils de détection et de réponse sur les terminaux (EDR)





