Attention, des malwares peuvent se cacher derrière des images générées par IA. Voici comment s’en protéger

Des chercheurs en cybersécurité ont démontré que les images générées par des chatbots IA peuvent désormais contenir des instructions malveillantes. Le but ? Voler vos données. S’il ne s’agit là que d’une expérience menée par des experts, elle représente un sérieux avertissement.

Malware - Crédits : 123RF
Crédits : 123RF

Les hackers diversifient leur mode opératoire : ils sont capables de cacher leurs logiciels malveillants dans des applications, qui se font passer pour des antivirus ou des VPN, mais aussi dans des images hébergées sur des sites web légitimes. L’objectif ? Complexifier leur détection.

Ils vont désormais encore plus loin, en dissimulant leurs malwares dans des images générées par des grands modèles de langage (LLM). Plus l’IA s’immisce dans notre quotidien, plus les risques de sécurité évoluent : c’est un outil qui rend les cyberattaques de plus en plus accessibles et sophistiquées. Aujourd’hui, un simple téléversement d’image pourrait engendrer l’accès à des données confidentielles sans autorisation. Voici comment vous protéger contre cette nouvelle méthode.

Les images générées par IA peuvent désormais cacher des malwares

Selon nos confrères de TechRadar, les chercheurs en cybersécurité de Trail of Bits ont développé un outil open source, Anamorpher, qui génère des images malveillantes. Le but ? Démontrer que des pirates peuvent exploiter la manière dont les IA redimensionnent les images pour y cacher des instructions malveillantes que le chatbot exécutera comme une requête légitime. Concrètement :

  • Le chatbot multimodal (Gemini CLI, Vertex AI Studio, Google Assistant sur Android et l’interface web de Gemini) redimensionne l’image automatiquement pour gagner en efficacité.
  • Les calculs lors du rééchantillonnage font apparaître des artefacts d’aliasing : un motif parasite invisible caché dans les pixels.
  • Ils révèlent lors du redimensionnement bicubique (l’ordinateur calcule les pixels manquants à partir d’un grand voisinage de pixels) un texte caché, que l’IA exécute comme une vraie instruction à l’insu de l’utilisateur, pour qui rien d’anormal ne semble se produire.

Si cette méthode a été élaborée par des experts, elle sert d’avertissement : des pirates pourraient la répliquer si les mesures de sécurité ne sont pas renforcées. Ces LLM sont souvent connectés à d’autres services (agendas, outils de travail…), étendant ainsi la menace. Le risque de vol d’identité est réel si des informations sensibles sont siphonnées : pendant l’étude, les données d’un Google Agenda ont été exfiltrées vers une adresse e-mail à l’insu de l’utilisateur.

Puisque les défenses traditionnelles, comme les pare-feux, ne détectent pas ce type d’attaque, les experts estiment que seules une sécurité multicouche et des conceptions plus robustes peuvent réduire ce risque. En attendant, les utilisateurs peuvent limiter les dimensions d’entrée, prévisualiser les résultats après le rééchantillonnage et exiger une confirmation explicite avant le recours à un outil externe.


Réagissez à cet article !

Demandez nos derniers articles !

Discord : cette fois vous n’y couperez pas, l’application va bel et bien vérifier votre âge

On pensait le projet abandonné, mais c’était mal connaître Discord. Dans un billet de blog publié hier, la plateforme explique que la vérification de l’âge de ses utilisateurs aura bel…

Samsung Galaxy : ce module Good Lock a un sérieux problème, voici comment le contourner

Le module Home Up de Good Lock, la célèbre application de personnalisation de Samsung, rencontre actuellement un bug pour le moins handicapant : l’impossibilité pour certains utilisateurs de sauvegarder leurs paramètres….

Vers une révolution de l’émulation sur Android ? Qualcomm pourrait résoudre l’un de ses plus gros problèmes

Qualcomm serait en train de travailler sur le support de l’émulation PC sur Android via les pilotes officiels de ses puces graphiques. Un grand pas en avant pour les joueuses…

Votre PS5 pourrait bientôt se réparer toute seule grâce à cette IA imaginée par Sony

Sony travaille sur un système capable de soigner ses appareils sans aucune manipulation du joueur. Le constructeur japonais décrit un serveur distant, à l’affût de la moindre anomalie sur les…

Android Auto : les jeux vidéo vont débarquer en force dans votre voiture

La possibilité de lancer des jeux vidéo sur Android Auto et Android Automotive sort de bêta. Les développeurs peuvent désormais convertir leurs titres pour les rendre compatibles avec les deux…

Adobe Premiere : le logiciel de montage débarque gratuitement sur Android, à mort Capcut ?

Peu de temps après l’arrêt du support de son application mobile Premiere Rush, Adobe revient à la charge des créateurs de contenus avec une nouvelle version smartphone de son célèbre…

Apple Watch : cette fonction clé a disparu avec watchOS 27, mais la prochaine mise à jour pourrait déjà la ressusciter

« Ça s’en va et ça revient » : désolée pour le probable ver d’oreille, mais il est de circonstance tant il pourrait s’agir d’une disparition express. Alors qu’Apple a supprimé discrètement une…

Snapdragon 8 Elite Gen 6 : voici les smartphones assurés d’être équipés de la dernière bombe de Qualcomm

Conformément à son planning annuel, Qualcomm vient de présenter ses tout nouveaux processeurs pour smartphones Android. Le Snapdragon 8 Elite Gen 6, notamment, a attiré tous les regards, puisqu’il sera…

Claude et ChatGPT gagnent en puissance pendant que leurs tarifs dégringolent

Les grands laboratoires d’intelligence artificielle ont choisi la même journée pour renouveler leur catalogue. Anthropic lance Claude Opus 5.5, tandis qu’OpenAI répond avec GPT-6 Sol et GPT-6 Luna. Ces modèles…

Un récepteur FM et DAB+ obligatoire dans les voitures neuves, pourquoi cette demande des radios françaises ?

L’Alliance de la Radio, Radio France et les radios associatives demandent au Gouvernement de garantir l’accès à la radio hertzienne dans les voitures neuves. Mais pourquoi exactement ? « La…