Aller au contenu principal

Technologie

Cybersécurité: L'IA comme arme offensive

CContributeur2 min de lecture
Cybersécurité: L'IA comme arme offensive

L'IA peut désormais infiltrer les systèmes informatiques, se copier en local et se répandre à d'autres appareils, tel un ver informatique.  

Resté depuis longtemps comme une théorie,  c'est désormais chose faite. L'IA est capable d'attaquer un système informatique et se répandre. Dans une étude menée par des chercheurs, ils démontrent que les modèles de langage peuvent répliquer de manière autonome leurs poids et leur mécanisme d'exécution à travers un réseau en exploitant des hôtes vulnérables. Ils ont volontairement mis en place une application web vulnérable et ont testé quatre catégories de vulnérabilités : le contournement de vérification de hachage, l'injection de modèles côté serveur (SSTI), l'injection SQL et le contrôle d'accès défaillant.

Comment ça a fonctionné ? 

L'agent identifie et exploite indépendamment une vulnérabilité d'application web, extrait des identifiants et déploie un serveur d'inférence contenant une copie de son mécanisme d'exécution et de son prompt sur l'hôte compromis. Le modèle Qwen3.5-122B-A10B réussit dans 6 à 19 % des tentatives, tandis que le modèle plus compact Qwen3.6-27B atteint un taux de réussite de 33 % sur un seul GPU A100. Ces performances égalent déjà celles du modèle de génération actuelle GPT-5.4 et surpassent les résultats des modèles de pointe de la génération précédente, où Opus 4 atteignait 6 % et GPT-5, 0 %. En utilisant les poids de Qwen, les modèles de pointe atteignent 81 % (Opus 4.6) et 33 % (GPT-5.4). Ce processus s'inscrit dans une logique de chaîne : une réplique ayant réussi peut réitérer l'opération contre une nouvelle cible, générant ainsi de nouvelles copies de manière autonome.

Faut-il s'inquiéter ? 

Oui et non. Le facteur dangereux est du fait que des hackers pourraient utiliser ces agents pour créer des vers informatiques autonomes, capables de s'adapter à leur environnement, de chercher des failles et de se déplacer de serveur en serveur. Mais la bonne nouvelle est que cela ne signifie pas que n'importe quelle IA peut aujourd'hui se répandre facilement sur Internet. Avec une bonne formation des personnes en interne, de bonnes structures de sécurité et l'adaptation continuelle de la posture de sécurité, les entreprises pourront faire face à plusieurs situations malveillantes.  

Partager :