L'intelligence artificielle pourrait installer des codes malveillants sur votre ordinateur

Permettez-vous à vos outils d'intelligence artificielle d'écrire et d'installer du code de manière autonome ? Vous devriez y réfléchir à deux fois. Une nouvelle étude révèle que les outils d'IA les plus populaires, notamment Claude d'Anthropic et Codex d'OpenAI, pourraient devenir un canal d'introduction de logiciels malveillants directement sur vos ordinateurs et dans vos réseaux d'entreprise. Le nouveau risque découle de la manière dont ces outils lisent et exécutent les instructions provenant de sites web.

Source
L'intelligence artificielle pourrait installer des codes malveillants sur votre ordinateur
Photo : צילום: Now14

Permettez-vous à vos outils d'intelligence artificielle d'écrire et d'installer du code de manière autonome ? Vous devriez y réfléchir à deux fois. Une nouvelle étude révèle que les outils d'IA les plus populaires, notamment Claude d'Anthropic et Codex d'OpenAI, pourraient devenir un canal d'introduction de logiciels malveillants directement sur vos ordinateurs et dans vos réseaux d'entreprise. Le nouveau risque découle de la manière dont ces outils lisent et exécutent les instructions provenant de sites web.

Comment l'IA installe-t-elle un code malveillant ?

Le problème commence avec des fichiers texte spéciaux appelés llms.txt, conçus pour aider les agents d'intelligence artificielle à lire facilement les sites web. Des chercheurs ayant scanné plus de 6 000 domaines de grandes entreprises et de sous-traitants de la défense ont découvert que beaucoup d'entre eux contiennent des références à des paquets de code ou à des domaines qui ne sont pas enregistrés du tout. Lorsque l'IA tente d'installer le logiciel selon la documentation erronée, elle peut télécharger un code malveillant que des pirates ont enregistré sous ces mêmes noms abandonnés.

Pour prouver le danger, les chercheurs ont eux-mêmes enregistré certains de ces noms abandonnés et ont créé des paquets de code inoffensifs qui ne font que signaler leur installation. Les résultats ont été rapides et alarmants : en moins d'une heure, une entreprise géante figurant sur la liste Fortune 500 avait déjà contacté leur serveur suite à une installation automatique effectuée par son agent IA. Peu de temps après, des dizaines d'autres entreprises tombées dans le même piège l'ont rejointe.

Comment pouvez-vous protéger l'organisation ?

Pour résoudre cette faille de sécurité, une double action est nécessaire. Premièrement, les entreprises et les organisations doivent nettoyer la documentation sur leurs sites web et s'assurer qu'elle ne contient pas de liens vers des paquets de code inexistants ou des domaines abandonnés. Deuxièmement, les développeurs d'IA doivent empêcher les agents de traiter les documents texte comme des commandes d'exécution directes. Tant que cela ne sera pas fait, il est recommandé de limiter les autorisations de l'IA et de ne pas lui permettre d'exécuter des commandes système automatiquement.

En fin de compte, l'intelligence artificielle apporte une efficacité immense, mais aussi des risques nouveaux et sophistiqués. Maintenir une documentation propre et limiter les pouvoirs d'exécution des agents IA sont les mesures les plus nécessaires que vous puissiez prendre dès aujourd'hui pour garantir que votre assistant numérique ne devienne pas accidentellement la porte d'entrée du prochain pirate informatique.

Dans la même rubrique