ChatGPT peut exploiter les failles de sécurité informatiques très facilement, voici comment

Des chercheurs ont fait en sorte que ChatGPT puisse se servir de diverses failles de sécurité informatique très simplement. Leur étude montre que l'IA a encore du travail à faire pour se protéger des abus.

ChatGPT
Crédits : 123RF

À quoi vous sert ChatGPT le plus souvent ? Rédiger un mail ? Vous donner le plan d'une présentation professionnelle à venir ? Résumer un long article ? Ce sont là des usages courants et inoffensifs. Pourtant l'intelligence artificielle à la manœuvre derrière le chatbot d'OpenAI peut faire bien pire. Elle peut donner des instructions pour pirater un site Web par exemple, ou bien fournir des numéros de téléphone privés. Pire : ChatGPT peut créer un ransomware en écrivant une phrase avec des emojis.

Une fois ces abus dévoilés, ils sont rapidement corrigés. Mais ça n'empêche pas les chercheurs de continuer à pousser l'IA dans ses derniers retranchements. Ceux de l'Université de l'Illinois à Urbana-Champaign ont trouver comment faire en sorte que ChatGPT exploite des failles de sécurité dans le but de lancer des attaques. La méthode est d'une simplicité extrême : il suffit de lui faire lire les descriptions de ces dernières depuis la CVE (Common Vulnerabilities and Exposures), une liste publique qui compile les vulnérabilités informatiques.

ChatGPT est capable d'utiliser des failles de sécurité en toute autonomie, sous cette condition facile à remplir

Les résultats sont sans appel. “Lorsqu'on lui donne la description du CVE, GPT-4 est capable d'exploiter 87 % des vulnérabilités, contre 0 % pour tous les autres modèles que nous testons […] et les scanners de vulnérabilités open source“. En coupant l'accès aux textes utilisés, le taux de réussite tombe à 7 %. Une solution qui n'en est pas une pour Daniel Kang, l'un des auteurs de l'étude, qui “ne pense pas que « la sécurité par l'obscurité » soit tenable, ce qui semble être l'approche dominante parmi les chercheurs en sécurité“.

Lire aussi – ChatGPT devine vos informations privées même si vous n’en parlez pas

Les vulnérabilités utilisées sont variées. Elle touchent “les sites Web, les conteneurs et les paquets Python“, sachant que “plus de la moitié sont classées comme étant de gravité « élevée » ou « critique » selon la description CVE“, précise Daniel Kang.

Leur exploitation par ChatGPT n'est pas une question d'entraînement préalable de l'IA : 11 sont apparues dans la base de données après la fin de ce dernier et le chatbot a pu se servir de 9 d'entre elles, soit 82 % de succès. En se basant sur leurs découvertes, les équipes ont mis au point un script automatisé pour mener des cyberattaques avec seulement 91 lignes de code. OpenAI a demandé à ce qu'il ne soit pas diffuser publiquement.

Source : The Register


Abonnez-vous gratuitement à la newsletter

Chaque jour, le meilleur de Phonandroid dans votre boite mail !

Réagissez à cet article !

Demandez nos derniers articles !

Huawei lance une vague de promos inédites pour la Saint-Valentin : les prix sont en forte baisse

La Saint-Valentin fait fondre les prix chez Huawei : écouteurs, smartphones, montres connectées… la marque propose une avalanche d’offres sur son site officiel, avec des baisses de prix et des…

Ninja CREAMi Scoop & Swirl : la machine à glace 13-en-1 passe à petit prix, c’est parfait pour les gourmands !

Sortie il y a peu, la CREAMi Scoop & Swirl est exceptionnellement à prix cassé sur le site officiel de Ninja. Habituellement en vente à 349,99 €, la machine à…

La sortie de GTA 6 pourrait repousser celle de Fable et d’autres jeux Xbox

Personne ne veut sortir de jeu en même temps que Rockstar lance GTA 6, même Xbox. Et cela pourrait avoir des conséquences sur la disponibilité de Fable et quelques autres…

Cette montre connectée pas chère vous vend du rêve ? Attendez avant de craquer : ses mesures sont peut-être fictives

« Souvent copié, jamais égalé » : il existe des produits pour lesquels cette citation de Coco Chanel se vérifie et, parfois, mieux vaut mettre le prix que de prendre…

Samsung baisse drastiquement le prix de la Galaxy Watch 8 et offre un cadeau en bonus

À quelques jours de la Saint-Valentin, Samsung propose une offre alléchante sur l’un de ses produits phares. La Galaxy Watch 8, ainsi que la Watch 8 Classic sont à prix…

Disney+ perd le Dolby Vision et le HDR10+, mais vous paierez toujours aussi cher

En France, Disney+ ne propose plus le Dolby Vision et le HDR10+. La plateforme est au cœur d’une guerre de brevets qui affecte directement les utilisateurs, qui ont désormais accès…

Pas de téléphone Starlink selon Elon Musk, mais quelque chose d’inédit serait en préparation

Les rumeurs autour d’un téléphone Starlink prennent de l’ampleur. Elon Musk les a démenties, mais il a évoqué un appareil très différent. Il prépare peut-être une nouvelle vision du mobile,…

Test RedMagic 11 Pro : “les calculs sont enfin bons, Kevin !”

Fin 2025, la marque gaming de ZTE a présenté sa dernière création sans compromis : le RedMagic 11 Pro. Sa particularité : associer le ventilateur interne historique à un refroidissement…

Xiaomi 17 : la fiche technique du modèle européen en fuite, on sait tout du prochain flagship chinois

À quelques semaines tout au plus du lancement officiel du Xiaomi 17 dans le monde, une fuite vient de révéler l’intégralité de sa fiche technique. Celle-ci vient confirmer les précédentes…

Ce nouveau SUV signé Xiaomi frôle les 1000 chevaux et promet 300 km/h

Xiaomi ne se contente plus des smartphones et enchaîne les annonces chocs dans l’automobile. Son nouveau SUV électrique pousse les limites encore plus loin. Avec 1000 chevaux sous le capot,…