Chatbots : seules les machines aident, les machines disparaissent

Chatbots : seules les machines aident, les machines disparaissent

Partager le post

Les chatbots comme ChatGPT ont le vent en poupe : l'intelligence artificielle peut faire face à l'ignorance naturelle. De plus en plus, des machines intelligentes sont nécessaires pour détecter quand d'autres machines essaient de tromper les utilisateurs. Un commentaire de Chester Wisniewski, expert en cybersécurité chez Sophos.

Le chatbot ChatGPT, basé sur l'intelligence artificielle, fait la une des journaux dans le monde entier - et en plus des rapports sur le marché boursier et l'environnement du droit d'auteur, la sécurité informatique est également au centre des discussions. Malgré tous les efforts de sécurité du fabricant, la disponibilité plus large et récemment réalisée de l'outil apporte de nouveaux défis en ce qui concerne les appâts de phishing ou les fraudes axées sur le dialogue, telles que les escroqueries amoureuses via les réseaux sociaux ou les attaques commerciales par e-mail.

Attaques compromettantes conçues par l'IA

"L'un des plus grands risques est que les attaquants utilisent ces plates-formes pour améliorer considérablement la qualité de leurs leurres de phishing. Cela rend les attaques de phishing de plus en plus difficiles à identifier, même pour les utilisateurs attentifs », a déclaré Chet Wisniewski, expert en cybersécurité chez Sophos. "En fin de compte, les chatbots IA en constante amélioration offrent une mise à niveau gratuite pour toutes sortes d'attaques d'ingénierie sociale. Des programmes comme ChatGPT peuvent être utilisés pour mener des conversations interactives très réalistes à caractère criminel par e-mail ou lancer des attaques par chat via Facebook Messenger, WhatsApp ou d'autres applications de chat.

Aujourd'hui, le plus grand danger concerne le groupe cible anglophone. Cependant, ce n'est probablement qu'une question de temps avant que de nouvelles versions soient disponibles pour créer des textes crédibles dans toutes les langues couramment parlées dans le monde. Nous avons atteint un stade où les gens sont de plus en plus incapables de distinguer la prose générée par la machine de la prose écrite par l'homme - surtout lorsque nous ne connaissons pas bien l'autre personne."

Un tournant pour la sécurité informatique

Cette évolution représente un tournant pour les normes existantes dans le domaine de la formation des employés et de la sécurité informatique. L'époque où les organisations pouvaient compter sur leurs employés pour jouer un rôle actif dans la défense contre les cyberattaques en surveillant les erreurs grammaticales, les fautes d'orthographe ou les formulations étranges est révolue. L'un des derniers éléments efficaces des programmes de formation est mis à mal par les chatbots comme ChatGPT - et très efficacement, comme l'illustrent les deux exemples suivants.

Le texte leurre original d'un escroc BEC (Business Email Compromise) tentant de canaliser le chèque de paie de quelqu'un d'autre vers le compte de l'attaquant est assez facile à repérer comme "non authentique". En comparaison, il existe une variante ci-dessous qui a été écrite en saisissant les points clés thématiques correspondants de ChatGPT.

E-mail frauduleux par défaut d'un attaquant

Salut ….,

J'ai changé de banque parce que mon ancien compte n'est plus prêt à accepter le paiement dd et j'aimerais changer les détails de mon dépôt direct de chèque de paie, le changement peut-il être effectif pour la date de paiement actuelle ?

Merci, ….

Texte rédigé par l'IA ChatGPT

🔎 Le texte écrit par l'IA ChatGPT semble trompeusement réel (Image : Sophos). 

Cher RH,

Je vous écris pour vous demander de mettre à jour mes informations de dépôt direct dans le système de paie de l'entreprise. Les informations de mon compte bancaire actuel ne sont plus valides et je vais changer de banque.

Pourriez-vous s'il vous plaît me faire savoir de quelles informations vous avez besoin pour mettre à jour mes informations de dépôt direct ? Je suis heureux de fournir tous les détails nécessaires.

Je voudrais également demander que cette mise à jour soit effectuée à temps pour la prochaine période de paie. Dois-je faire autre chose pour assurer une transition en douceur ?

Merci de votre attention à cette question. J'apprécie votre aide pour m'assurer que mes chèques de paie sont déposés dans le bon compte.

Sincèrement,

[Votre nom]

"L'exemple ressemble à l'e-mail d'une personne réelle, a une bonne ponctuation, orthographe et grammaire. est-elle parfaite Non. est-elle assez bonne ? Dans tous les cas! Les escrocs gagnant déjà des millions grâce à leurs leurres mal conçus, il est facile d'imaginer la nouvelle dimension de cette communication poussée par l'IA. Imaginez discuter avec ce bot via WhatsApp ou Microsoft Teams. Auraient-ils reconnu la machine ? », déclare Wisniewski à propos de son « travail créatif » avec le chatbot.

Abonnez-vous à la newsletter maintenant

Lisez les meilleures nouvelles de B2B CYBER SECURITY une fois par mois



En cliquant sur "S'inscrire", j'accepte le traitement et l'utilisation de mes données conformément à la déclaration de consentement (veuillez ouvrir pour plus de détails). Je peux trouver plus d'informations dans notre Déclaration de protection des données. Après votre inscription, vous recevrez d'abord un e-mail de confirmation afin qu'aucune autre personne ne puisse commander quelque chose que vous ne voulez pas.
Développer pour plus de détails sur votre consentement
Il va sans dire que nous traitons vos données personnelles de manière responsable. Si nous collectons des données personnelles auprès de vous, nous les traitons conformément aux réglementations applicables en matière de protection des données. Vous trouverez des informations détaillées dans notre Déclaration de protection des données. Vous pouvez vous désinscrire de la newsletter à tout moment. Vous trouverez un lien correspondant dans la newsletter. Après votre désinscription, vos données seront supprimées dans les plus brefs délais. La récupération n'est pas possible. Si vous souhaitez recevoir à nouveau la newsletter, il vous suffit de la commander à nouveau. Faites de même si vous souhaitez utiliser une adresse e-mail différente pour votre newsletter. Si vous souhaitez recevoir la newsletter proposée sur le site, nous avons besoin d'une adresse e-mail de votre part ainsi que d'informations nous permettant de vérifier que vous êtes le propriétaire de l'adresse e-mail fournie et que vous acceptez de recevoir la newsletter. bulletin. D'autres données ne sont pas collectées ou sont collectées uniquement sur une base volontaire. Nous faisons appel à des prestataires de services de newsletter, décrits ci-dessous, pour traiter la newsletter.

CleverReach

Ce site Web utilise CleverReach pour envoyer des newsletters. Le fournisseur est CleverReach GmbH & Co. KG, Schafjückenweg 2, 26180 Rastede, Allemagne (ci-après « CleverReach »). CleverReach est un service permettant d'organiser et d'analyser l'envoi de newsletters. Les données que vous saisissez pour vous abonner à la newsletter (par exemple l'adresse e-mail) seront stockées sur les serveurs de CleverReach en Allemagne ou en Irlande. Nos newsletters envoyées avec CleverReach nous permettent d'analyser le comportement des destinataires de la newsletter. Cela peut inclure Il est analysé combien de destinataires ont ouvert le message de la newsletter et à quelle fréquence ils ont cliqué sur un lien de la newsletter. À l'aide de ce que l'on appelle le suivi des conversions, il est également possible d'analyser si une action préalablement définie (par exemple l'achat d'un produit sur ce site Web) a eu lieu après avoir cliqué sur le lien dans la newsletter. De plus amples informations sur l’analyse des données par la newsletter CleverReach sont disponibles à l’adresse : https://www.cleverreach.com/de/funktionen/reporting-und-tracking/. Le traitement des données a lieu sur la base de votre consentement (article 6, paragraphe 1, lit. a DSGVO). Vous pouvez révoquer ce consentement à tout moment en vous désinscrivant de la newsletter. La légalité des traitements de données déjà effectués n'est pas affectée par la révocation. Si vous ne souhaitez pas une analyse par CleverReach, vous devez vous désinscrire de la newsletter. À cette fin, nous fournissons un lien correspondant dans chaque message de newsletter. Les données que vous avez stockées chez nous dans le but de vous abonner à la newsletter seront conservées par nous ou par le fournisseur de services de newsletter jusqu'à votre désinscription de la newsletter et supprimées de la liste de distribution de la newsletter après avoir annulé la newsletter. Les données que nous stockons à d'autres fins ne sont pas affectées. Après avoir été supprimé de la liste de distribution de la newsletter, votre adresse e-mail peut être stockée par nous ou par le fournisseur de services de newsletter dans une liste noire si cela est nécessaire pour empêcher de futurs envois. Les données de la liste noire sont utilisées uniquement à cette fin et ne sont pas fusionnées avec d'autres données. Cela sert à la fois votre intérêt et notre intérêt à respecter les exigences légales lors de l'envoi de newsletters (intérêt légitime au sens de l'article 6, paragraphe 1, lit. f du RGPD). Le stockage dans la liste noire n'est pas limité dans le temps. Vous pouvez vous opposer au stockage si vos intérêts l'emportent sur nos intérêts légitimes. Pour plus d'informations, voir la politique de confidentialité de CleverReach à l'adresse: https://www.cleverreach.com/de/datenschutz/.

Le traitement des commandes

Nous avons conclu un contrat de traitement des commandes (AVV) pour l'utilisation du service susmentionné. Il s'agit d'un contrat requis par la loi sur la protection des données, qui garantit que les données personnelles des visiteurs de notre site Web ne sont traitées que conformément à nos instructions et dans le respect du RGPD.

Les IA peuvent tromper les utilisateurs presque parfaitement

Le fait est que presque tous les types d'applications dans le domaine de l'IA ont déjà atteint un point où elles peuvent tromper un humain presque 100 % du temps. La qualité de la "conversation" que l'on peut avoir avec ChatGPT est remarquable, et la capacité de générer de faux visages humains qui sont presque impossibles à distinguer (pour les humains) des vraies photos, par exemple, est également déjà une réalité. Le potentiel criminel de ces technologies est immense, comme le montre un exemple : les criminels qui veulent commettre une fraude via une société écran génèrent simplement 25 visages et utilisent ChatGPT pour écrire leurs biographies. Ajoutez quelques faux comptes LinkedIn et vous êtes prêt à partir.

A l'inverse, le "bon côté" doit aussi se tourner vers la technologie pour pouvoir lui tenir tête. "Nous devons tous enfiler nos combinaisons Iron Man si nous voulons braver les eaux de plus en plus dangereuses d'Internet", a déclaré Wisniewski. "Il semble de plus en plus que nous ayons besoin de machines pour détecter quand d'autres machines essaient de nous tromper. Une preuve de concept intéressante a été développée par Hugging Face, qui peut reconnaître le texte généré avec GPT-2 - suggérant que des techniques similaires pourraient être utilisées pour reconnaître la sortie GPT-3.

Triste mais vrai : l'IA a mis le dernier clou dans le cercueil de la sensibilisation à la sécurité des utilisateurs finaux.

« Suis-je en train de dire que nous devrions arrêter cela complètement ? Non, mais nous devons réduire nos attentes. Cela ne fait certainement pas de mal de suivre les meilleures pratiques en matière de sécurité informatique qui ont été et sont souvent encore applicables. Nous devons encourager les utilisateurs à être encore plus méfiants qu'auparavant et, surtout, à vérifier scrupuleusement les messages contenant l'accès à des informations personnelles ou à des éléments monétaires. Il s'agit de poser des questions, de demander de l'aide et de prendre ces quelques instants supplémentaires nécessaires pour confirmer que les choses sont vraiment ce qu'elles semblent être. Ce n'est pas de la paranoïa, c'est une volonté de ne pas se faire arnaquer par les escrocs.

Plus sur Sophos.com

 


À propos de Sophos

Plus de 100 millions d'utilisateurs dans 150 pays font confiance à Sophos. Nous offrons la meilleure protection contre les menaces informatiques complexes et la perte de données. Nos solutions de sécurité complètes sont faciles à déployer, à utiliser et à gérer. Ils offrent le coût total de possession le plus bas du secteur. Sophos propose des solutions de chiffrement primées, des solutions de sécurité pour les terminaux, les réseaux, les appareils mobiles, la messagerie et le Web. Vous bénéficiez également de l'assistance des SophosLabs, notre réseau mondial de centres d'analyse propriétaires. Le siège social de Sophos se trouve à Boston, aux États-Unis, et à Oxford, au Royaume-Uni.


 

Articles liés au sujet

Rapport : 40 % de phishing en plus dans le monde

Le rapport actuel de Kaspersky sur le spam et le phishing pour 2023 parle de lui-même : les utilisateurs allemands sont à la recherche ➡ En savoir plus

Plateforme de cybersécurité avec protection pour les environnements 5G

Trend Micro, spécialiste de la cybersécurité, dévoile son approche basée sur une plateforme pour protéger la surface d'attaque en constante expansion des organisations, y compris la sécurisation ➡ En savoir plus

Manipulation des données, le danger sous-estimé

Chaque année, la Journée mondiale de la sauvegarde, le 31 mars, rappelle l'importance de sauvegardes à jour et facilement accessibles. ➡ En savoir plus

Les imprimantes comme risque de sécurité

Les flottes d'imprimantes d'entreprise deviennent de plus en plus un angle mort et posent d'énormes problèmes en termes d'efficacité et de sécurité. ➡ En savoir plus

La loi IA et ses conséquences sur la protection des données

Avec l'AI Act, la première loi pour l'IA a été approuvée et donne aux fabricants d'applications d'IA un délai de six mois à ➡ En savoir plus

MDR et XDR via Google Workspace

Que ce soit dans un café, un terminal d'aéroport ou un bureau à domicile, les employés travaillent dans de nombreux endroits. Cependant, cette évolution pose également des défis ➡ En savoir plus

Systèmes d'exploitation Windows : près de deux millions d'ordinateurs menacés

Il n'y a plus de mises à jour pour les systèmes d'exploitation Windows 7 et 8. Cela signifie des failles de sécurité ouvertes et, par conséquent, cela vaut la peine et ➡ En savoir plus

L'IA sur Enterprise Storage combat les ransomwares en temps réel

NetApp est l'un des premiers à intégrer l'intelligence artificielle (IA) et l'apprentissage automatique (ML) directement dans le stockage principal pour lutter contre les ransomwares. ➡ En savoir plus