L’utilisation de l’intelligence artificielle dans les cyberattaques est en hausse, alors que des informations récentes indiquent que les grands laboratoires d’IA Anthropic et OpenAI ont vu leurs modèles exécuter avec succès des attaques en conditions réelles, y compris lors de tests internes. Les équipes de défense s’inquiètent depuis un certain temps du fait que les capacités des cyberattaquants assistés par IA dépassent celles des professionnels de la cybersécurité.
Ces craintes ont été mises en lumière cette semaine à la suite d’une série coordonnée d’attaques visant certains des plus grands établissements financiers au monde. Un rapport de Bloomberg a détaillé comment des hackers ont ciblé Two Sigma Investments, Citadel, Point72 Asset Management et plusieurs sociétés de capital-investissement. Des employés de chacune de ces entreprises ont reçu des appels d’hameçonnage vocal (« vishing »), prétendument passés par des collègues connus au sein de leur entreprise, leur demandant de fournir leurs identifiants de connexion ou leurs codes d’authentification à deux facteurs. Les voix au bout du fil étaient en réalité des clones IA de leurs collègues.
L’équipe de sécurité de Point72 a réussi à identifier l’attaque en cours, les premiers rapports indiquant qu’aucune information client n’avait été compromise. Two Sigma a également signalé qu’aucune intrusion n’avait abouti. La troisième cible majeure, Citadel, n’a pas encore publié de déclaration.
Le responsable reste inconnu
À la suite des tentatives d’intrusion, la Financial Industry Regulatory Authority (FINRA) a contacté ses entreprises membres pour leur conseiller de rester vigilantes et de recueillir les rapports d’incidents, selon Bloomberg. Anticipant que ce type de menace deviendrait plus courant à l’avenir, la FINRA a lancé un portail sécurisé de signalement des menaces liées au renseignement cyber, afin de faciliter la coopération entre les équipes de cybersécurité du secteur financier. Cette récente vague d’attaques confirme une nouvelle fois la nécessité d’une telle coordination.
L’auteur de ces attaques n’a pas encore été identifié ; toutefois, le mode opératoire est déjà bien documenté. Reuters a noté que de tels appels téléphoniques usurpés ont été utilisés par le groupe Scattered Spider, un collectif de hackers qui a réussi à compromettre plus de 100 cibles d’entreprises et d’organismes publics depuis 2021. Il n’a pas été établi que ce groupe ait un quelconque lien avec la récente série d’attaques.
Une vague similaire d’attaques par hameçonnage vocal menée par Silent Ransom Group a frappé des cabinets d’avocats et des sociétés de services financiers américaines tout au long du premier semestre de cette année, selon une analyse publiée par le Threat Intelligence Group de Google. Dans certains cas particulièrement sophistiqués, des individus se faisant passer pour des techniciens informatiques ont même obtenu un accès physique aux locaux d’entreprises dans le cadre de l’attaque.
Il est possible que cette vague la plus récente de tentatives d’intrusion ait poursuivi un objectif similaire : compromettre des dossiers clients, des positions privées ou des stratégies de trading propriétaires, puis les prendre en otage contre rançon.
L’IA rend les cyberattaques moins coûteuses et plus faciles à mener à grande échelle
Les attaques de grande ampleur par hameçonnage vocal nécessitaient auparavant une équipe d’opérateurs humains, chacun passant un appel à la fois, ce qui plafonnait le nombre de tentatives réalisables chaque jour. Les organisations criminelles utilisant ces tactiques ont donc souvent opéré à une échelle relativement importante ; les prétendus « complexes d’arnaques » au Myanmar et au Cambodge emploient des dizaines de milliers d’opérateurs et peuvent atteindre la taille d’une petite ville.
Ces limites et ces coûts de fonctionnement deviennent de plus en plus négligeables avec l’essor des outils d’IA. Will Wilson, PDG et cofondateur de l’entreprise de tests logiciels Antithesis, a déclaré à Bloomberg que les modèles d’IA avaient « rendu possibles les attaques à grande échelle » en réduisant le coût et le temps consacrés à chaque tentative. Avec des agents IA et du matériel suffisamment puissants, une seule personne pourrait théoriquement lancer une attaque qui aurait auparavant nécessité des centaines d’individus formés travaillant de concert.
Il suffit qu’un seul employé baisse sa garde et aide l’attaquant pour qu’une intrusion réussisse. Lorsque les attaquants peuvent opérer à une telle échelle, la probabilité que cela se produise augmente considérablement.
