ChatGPT peut exploiter les failles de sécurité informatiques très facilement, voici comment

Des chercheurs ont fait en sorte que ChatGPT puisse se servir de diverses failles de sécurité informatique très simplement. Leur étude montre que l’IA a encore du travail à faire pour se protéger des abus.

ChatGPT
Crédits : 123RF

À quoi vous sert ChatGPT le plus souvent ? Rédiger un mail ? Vous donner le plan d’une présentation professionnelle à venir ? Résumer un long article ? Ce sont là des usages courants et inoffensifs. Pourtant l’intelligence artificielle à la manœuvre derrière le chatbot d’OpenAI peut faire bien pire. Elle peut donner des instructions pour pirater un site Web par exemple, ou bien fournir des numéros de téléphone privés. Pire : ChatGPT peut créer un ransomware en écrivant une phrase avec des emojis.

Une fois ces abus dévoilés, ils sont rapidement corrigés. Mais ça n’empêche pas les chercheurs de continuer à pousser l’IA dans ses derniers retranchements. Ceux de l’Université de l’Illinois à Urbana-Champaign ont trouver comment faire en sorte que ChatGPT exploite des failles de sécurité dans le but de lancer des attaques. La méthode est d’une simplicité extrême : il suffit de lui faire lire les descriptions de ces dernières depuis la CVE (Common Vulnerabilities and Exposures), une liste publique qui compile les vulnérabilités informatiques.

ChatGPT est capable d’utiliser des failles de sécurité en toute autonomie, sous cette condition facile à remplir

Les résultats sont sans appel. “Lorsqu’on lui donne la description du CVE, GPT-4 est capable d’exploiter 87 % des vulnérabilités, contre 0 % pour tous les autres modèles que nous testons […] et les scanners de vulnérabilités open source“. En coupant l’accès aux textes utilisés, le taux de réussite tombe à 7 %. Une solution qui n’en est pas une pour Daniel Kang, l’un des auteurs de l’étude, qui “ne pense pas que « la sécurité par l’obscurité » soit tenable, ce qui semble être l’approche dominante parmi les chercheurs en sécurité“.

Lire aussi – ChatGPT devine vos informations privées même si vous n’en parlez pas

Les vulnérabilités utilisées sont variées. Elle touchent “les sites Web, les conteneurs et les paquets Python“, sachant que “plus de la moitié sont classées comme étant de gravité « élevée » ou « critique » selon la description CVE“, précise Daniel Kang.

Leur exploitation par ChatGPT n’est pas une question d’entraînement préalable de l’IA : 11 sont apparues dans la base de données après la fin de ce dernier et le chatbot a pu se servir de 9 d’entre elles, soit 82 % de succès. En se basant sur leurs découvertes, les équipes ont mis au point un script automatisé pour mener des cyberattaques avec seulement 91 lignes de code. OpenAI a demandé à ce qu’il ne soit pas diffuser publiquement.

Source : The Register


Réagissez à cet article !

Demandez nos derniers articles !

ASUS VivoBook 16 OLED : SSD 1 To, Intel Core 9, 24 Go de RAM, ce performant ultrabook chute à moins de 900 €, c’est une affaire !

Avec son VivoBook 16 OLED X1605, ASUS part en concurrence frontale face aux MacBook Air d’Apple. Et le moins que l’on puisse dire, c’est que la fiche de caractéristiques est…

Vous pouvez jouer à vos jeux PS Plus sur Steam Deck et Steam Machine en streaming, sans PS5

L’application Asobi Remote Play permet de streamer ses jeux PS Plus sur Steam Deck, Steam Machine et PC Linux. La diffusion est gérée par les serveurs PlayStation, il n’y a…

One UI 9.5 serait déjà en cours de développement, la première bêta pourrait sortir plus tôt que prévu sur les Galaxy S26

Il semblerait que Samsung travaille déjà sur One UI 9.5, la mise à jour qui suivra la version de la surcouche actuellement en bêta. Si la rumeur dit vrai, le…

Plus d’1 Français sur 3 utilise l’IA pour draguer sur les applications de rencontre

De plus en plus de Français confient la séduction sur les applications de rencontre à une IA. Et la plupart des utilisateurs n’assument pas. L’IA peut constituer un bon outil…

Bose SoundLink Flex II : l’enceinte portable avec son HiFi est à moins de 100 €, vite !

Bose est reconnue pour la qualité de ses appareils audio haut de gamme. Mais la marque américaine propose aussi des produits grand public à des prix beaucoup plus accessibles et…

Une phrase invisible sur une page web suffit à fausser la mémoire de votre assistant IA pendant des mois

Un assistant IA doté d’un accès au web lit chaque page dans son intégralité. Certains passages restent hors de portée du regard humain. Ces lignes finissent parfois dans sa mémoire…

Microsoft augmente le coût des licences Windows 11, le prix des PC va encore grimper

RAM, stockage, carte graphique… l’évolution du coût des composants a fait augmenter le tarif des PC ces derniers mois. Et la hausse du prix des licences Windows 11 facturées par…

Dans ce pays, les joueurs Xbox doivent désormais prouver leur âge pour acheter des jeux 18+

Microsoft vient d’envoyer un message à certains joueurs pour les informer d’une nouvelle mesure en vigueur. Ces derniers devront désormais fournir une carte d’identité ou tout autre moyen de vérifier…

Le Play Store cache un menu secret, voici la première option que Google y teste

Google fait apparaître un menu Play Labs chez une poignée d’utilisateurs du Play Store. Une première option expérimentale y attend déjà les curieux. Elle modifie la présentation des résultats de…

Il demande à son IA de lui réserver un cours de sport, elle pirate le site pour lui faire une place

Un Australien a simplement demandé à son agent IA de lui réserver un cours de sport. Le programme, propulsé par Claude, a repéré une faille dans le site de la…