Les menaces cyber dopées par l'essor des modèles d'intelligence artificielle open-source

La prolifération rapide de modèles d'IA open-source en provenance de Chine abaisse les barrières du cybercrime, comme le prouve la découverte de failles sur TikTok par une startup.

Israel HayomAuteur : Shahar Shapiro
Source
Les menaces cyber dopées par l'essor des modèles d'intelligence artificielle open-source
Photo : Israel Hayom / פרצו למצלמה של משתמש טיקטוק - בעזרת AI חינמי | צילום: Gemini

Le paysage mondial de la cybersécurité subit de profonds bouleversements sur fond de développement fulgurant d'outils d'intelligence artificielle, qui permettent désormais non seulement de protéger les systèmes informatiques, mais aussi de mener des attaques complexes avec une rapidité et une facilité sans précédent. Alors que les grandes entreprises américaines telles qu'Anthropic et OpenAI ont choisi d'imposer des restrictions strictes sur leurs chatbots et de n'accorder l'accès à des outils cyber avancés qu'à des entités approuvées et supervisées, le marché mondial présente un visage totalement différent.

Leurs principaux concurrents en Chine, en particulier des entreprises comme Z.ai et DeepSeek, permettent à tout utilisateur dans le monde de télécharger, modifier et exécuter des modèles d'intelligence artificielle open-source sans aucun coût ni restriction substantielle. Cette approche ouverte confère théoriquement un pouvoir immense aux experts en sécurité qui tentent de détecter les failles en amont, mais elle abaisse simultanément de manière drastique le seuil d'entrée dans la cybercriminalité et offre aux pirates potentiels l'accès à des connaissances technologiques de pointe.

Faille sur TikTok et signal d'alarme

Un exemple frappant du potentiel inhérent à ces systèmes a été récemment révélé par une startup locale de cybersécurité, DepthFirst. L'entreprise a utilisé une version améliorée et personnalisée du modèle d'intelligence artificielle gratuit GLM de la firme chinoise Z.ai afin de construire un système automatisé de détection de bugs et de logiciels défectueux.

Dans une vidéo de démonstration, les chercheurs en sécurité ont montré comment le système entraîné par l'IA a réussi à identifier une chaîne de failles de sécurité au sein d'un composant open-source utilisé par l'application vidéo populaire TikTok.

En exploitant ces vulnérabilités, les chercheurs ont pu accéder entièrement et à distance à la caméra et à la galerie photos d'un smartphone affichant l'application. Il convient de souligner que cette action a été réalisée dans le cadre d'un test interne et contrôlé, sans qu'aucun utilisateur réel ne soit touché ; TikTok a été informé des conclusions via son programme traditionnel de prime aux bugs et a rapidement corrigé la faille.

Cependant, ce cas illustre la réalité complexe qui préoccupe les principaux responsables de la sécurité. Qosim Mitani, PDG de DepthFirst, a admis que ce type d'activité est précisément ce qui l'empêche de dormir, car la forte accessibilité à des modèles ouverts et puissants devrait engendrer une nouvelle vague de menaces difficiles à anticiper.

Bond spectaculaire des vulnérabilités mondiales

D'autres acteurs de la cybersécurité et de la recherche partagent cette inquiétude. Des organisations internationales et des sociétés de sécurité telles que Palo Alto Networks (via sa division Unit 42) signalent une charge de travail incessante et une explosion de milliers de nouvelles vulnérabilités découvertes dans des projets open-source grâce à des outils automatisés basés sur l'IA.

Parallèlement, des organismes gouvernementaux et des responsables de la sécurité nationale font état d'une multiplication par dix du nombre de vulnérabilités identifiées dans des organisations critiques, tandis que des groupes d'espionnage étatiques (tels que des hackers associés aux services de renseignement russes) utilisent des outils similaires pour générer un code malveillant capable de s'adapter et de contourner les systèmes de défense.

Ces développements placent le consommateur moyen dans une situation entièrement nouvelle. Les experts en sécurité avertissent que les règles traditionnelles — telles que la méfiance face aux e-mails suspects ou l'utilisation de mots de passe robustes — ne suffisent plus à garantir une protection complète. La recommandation actuelle pour les utilisateurs est de faire preuve d'une extrême vigilance, de veiller à effectuer les mises à jour logicielles régulières des applications et de réduire au strict minimum les autorisations accordées aux diverses applications pour accéder à l'appareil photo, à la localisation ou à la galerie photos sur les appareils mobiles.

Dans la même rubrique