OpenAI et plus de 100 organisations des secteurs de la technologie, de la cybersécurité, de la finance et des infrastructures appellent à une mobilisation mondiale pour renforcer les cyberdéfenses avant que des systèmes d’IA toujours plus performants ne facilitent le lancement et la généralisation des attaques.
Dans une lettre ouverte, les entreprises avertissent que les attaques dopées à l’IA pourraient se généraliser et gagner en sophistication dans les mois à venir, exposant davantage les hôpitaux, les installations de traitement de l’eau et d’autres infrastructures critiques. La coalition réunit notamment OpenAI, Anthropic, Google, Microsoft, Amazon Web Services, IBM, Cloudflare, Palo Alto Networks, Visa et Mastercard.
Le groupe estime que les pratiques de sécurité peinent déjà à faire face à des années de logiciels non corrigés, de permissions excessives, d’une authentification faible, de mauvaises configurations et de systèmes obsolètes. Ces faiblesses pourraient devenir plus dangereuses à mesure que l’IA réduit le temps dont les attaquants ont besoin pour découvrir et exploiter ces failles.
Cette mise en garde intervient après plusieurs incidents récents au cours desquels des systèmes d’IA se sont comportés de manière inattendue lors de tests de sécurité. eSecurity Planet a précédemment rapporté que les agents d’OpenAI testés en juillet étaient capables de créer des forums de discussion privés, de se coordonner et d’attaquer avec succès Hugging Face.
L’IA pourrait aider les deux camps
La lettre d’OpenAI ne présente pas l’IA uniquement comme une menace émergente. Elle soutient que cette même technologie peut aider les défenseurs à identifier les faiblesses, à accélérer les correctifs et à étendre des capacités de sécurité sophistiquées à des organisations qui n’ont pas les moyens de financer de grandes équipes de sécurité.
Robbie Mueller, technical lead for cybersecurity chez ArmorCode, estime que le principal problème de nombreuses entreprises réside dans leur capacité à traiter le volume de problèmes de sécurité détectés.
« Il n’a jamais été aussi facile de détecter les problèmes. Les corriger est la partie difficile », a déclaré Mueller à eSecurityPlanet. Selon lui, les entreprises devraient moins se concentrer sur le nombre brut de vulnérabilités que sur la possibilité de les enchaîner pour constituer un parcours d’attaque concret.
David Brauchler, technical director and head of AI and ML Security chez NCC Group, a également mis en garde contre l’idée que l’IA puisse remplacer sans risque le jugement humain.
« Les outils d’IA n’offrent toujours pas une fiabilité suffisante pour fonctionner sans supervision humaine », a déclaré Brauchler à eSecurityPlanet.
Cela pose un défi alors que les entreprises doivent aller plus vite, mais précipiter des correctifs générés par l’IA directement en production pourrait introduire de nouveaux problèmes de sécurité.
Le véritable goulot d’étranglement, c’est la capacité
Les recommandations de la coalition soulignent un problème plus vaste que le simple achat de meilleurs outils de sécurité fondés sur l’IA. Les organisations doivent d’abord savoir quels systèmes elles possèdent, quelles faiblesses sont les plus importantes et qui est chargé de les corriger.
Cette distinction pourrait devenir de plus en plus importante à mesure que l’IA augmente le nombre de vulnérabilités que les défenseurs peuvent découvrir. Si la détection s’accélère tandis que l’application des correctifs reste lente, les entreprises pourraient simplement se retrouver avec des retards plus importants.
Mueller indique qu’une entreprise moyenne utilise déjà plus de 40 scanners de sécurité et produit des millions de résultats, tandis que les organisations ne peuvent corriger chaque mois qu’environ 1 vulnérabilité ouverte sur 10.
Ce qui change pour les entreprises et les consommateurs
Pour les entreprises, la priorité immédiate n’est pas de traquer chaque vulnérabilité, mais d’identifier celles qui sont exposées, activement ciblées ou reliées à des systèmes de valeur. La lettre appelle également à renforcer les normes de sécurité applicables au code généré par l’IA et à mettre en place des mesures compensatoires lorsque les systèmes critiques ne peuvent pas être corrigés sans risque.
Pour les gouvernements, la coalition réclame un meilleur partage des renseignements, des financements pour les infrastructures critiques manquant de ressources et un accès élargi à l’IA défensive.
Les consommateurs font face à une menace différente. Brauchler avertit que les arnaques dopées à l’IA peuvent rendre l’usurpation d’identité et l’hameçonnage plus convaincants et personnalisés.
« Pour les consommateurs, le risque lié à l’IA relève souvent du spam et des arnaques », souligne Brauchler. « Avec les technologies de deepfake, les attaquants peuvent usurper l’identité de proches, générer des campagnes d’hameçonnage sur mesure et produire des contenus très réactifs, personnalisés pour une victime, sans aucune intervention humaine. »
Il recommande l’authentification multifacteur ou les clés d’accès, la vérification indépendante des demandes inattendues et le contrôle des domaines d’e-mails avant de cliquer sur des liens.
Des signatures sans engagement
Si la lettre ouverte expose des objectifs ambitieux, appelant les gouvernements à financer la défense des services publics et exhortant les développeurs à partager les renseignements sur les menaces, elle s’arrête avant d’imposer une quelconque responsabilité opérationnelle.
Les signataires n’ont associé à leur déclaration ni engagements financiers, ni échéances contraignantes, ni allocation concrète de ressources. L’initiative fait au contraire peser la charge de la réponse immédiate sur des municipalités aux budgets serrés et des ingénieurs d’entreprise qui doivent désormais trier des vulnérabilités à l’échelle de l’IA avec des budgets à l’échelle humaine.
À lire aussi : Samsung a corrigé les failles de Smart Switch susceptibles d’exposer des données sensibles d’utilisateurs et de mettre des millions d’appareils en danger.





