- Speaker #0
Est-ce que l'IA change vraiment la cybersécurité ou est-ce qu'elle accélère simplement des attaques qui existaient déjà ?
- Speaker #1
Si je dois le résumer, ça accélère principalement des attaques qui existaient déjà. L'IA dans la cybersécurité, c'est quelque chose à la mode maintenant depuis pas mal d'années. Il y a encore quelques années en arrière, c'était surtout un buzzword qui permettait de vendre. Et ce qu'on appelait le machine learning, l'IA, etc., c'était plus ou moins des bêtes statistiques. des statistiques améliorées. Aujourd'hui, c'est vrai qu'il y a certaines attaques qui sont vraiment facilitées, amplifiées par l'IA. Et ce qu'on voit, c'est qu'on est dans un paradigme aujourd'hui où c'est IA versus IA, en fait. Donc on utilise de l'intelligence artificielle pour l'attaque et pour la défense, pour identifier plus facilement certaines anomalies, certains dysfonctionnements. Par contre, force est de reconnaître que... Je crois qu'aujourd'hui, l'IA est quand même plus efficace en attaque qu'en défense. On a facilement des résultats vite pour rechercher des vulnérabilités, pour préparer des attaques de type phishing, pour créer tout ce qui est deepfake. Il y a tout un spectre d'attaques qui sont facilitées, amplifiées par l'utilisation de l'IA. Je ne crois pas que ça va s'améliorer.
- Speaker #0
Et justement, tu cites les deepfakes. Est-ce qu'il y a un fantasme qu'on imagine aujourd'hui dans ces différentes attaques ? Par exemple, le clonage de voix, tu sais, un appel ou autre ?
- Speaker #1
Ce n'est pas un fantasme, c'est une réalité aujourd'hui. Il y a des tas d'attaques récentes et documentées où il y a des fausses voix, fausses vidéos. Il y a eu, il n'y a pas longtemps, il y a quelques mois, un cas. d'un CFO en Asie qui s'est retrouvé dans une conférence, je crois qu'il y avait 10 ou 12 personnes dans la conférence, c'était le seul qui était vrai dans la conférence. Tout le reste, c'était du fake, et ça s'est traduit par une escroquerie de plusieurs millions, en fait. Donc, ce n'est pas des scénarios de cinéma, ça existe, ça se fait relativement facilement. Et...
- Speaker #0
Donc, tu es le CFO, là, que tu viens de mentionner. Comment tu fais ? Quel signaux est-ce que tu peux essayer d'identifier pour te rendre compte qu'il y a un problème ? Parce que tu vois, on entend souvent... Si par exemple là, aujourd'hui, je t'avais dit mon père est mon associé chez Wilight telecoms, imaginons mon père qui m'appelle, avec sa voix, en espagnol. et qui me dit écoute là faut absolument que tu m'envoies c'est un peu cliché ce que je veux dire c'est un peu ce qu'on entend tu sais faut que tu m'envoies 5000 francs maintenant sur mon compte blablabla le or c'est disons que moi ça m'interrogerait énormément mais donc là la la bonne façon d'agir ce serait un petit message ou le rappeler juste derrière pour m'assurer qu'il a vraiment besoin, si en fait c'est lui qui m'a appelé.
- Speaker #1
En fait, il y a déjà une question de contexte. Dès qu'il y a une notion d'urgence, dès qu'il y a une notion d'argent, ça doit allumer une petite lumière et dire attention, danger. Dans un cas comme ça, il faut vérifier l'information via le canal de communication habituel. Donc rappeler ton père sur son numéro de téléphone, dire mais c'est bizarre ce que tu m'as demandé et puis tu regardes si ça correspond ou pas. Pour revenir au cas du CFO, malheureusement, de l'exemple dont on parlait tout à l'heure, souvent, ça, c'est la dernière étape d'une attaque qui a été largement préparée avant. Et c'est souvent trop tard, en fait, à ce moment-là. Ce type d'attaque, ça s'anticipe, ça se prépare en formant et en responsabilisant les employés, en fait. Il n'y a pas de miracle. Et aujourd'hui, je crois qu'il y a beaucoup de sociétés qui font faux dans ce travail de préparation, de lutte contre le phishing, contre le social engineering, parce que ce qu'elles font, c'est des formations en ligne. complètement inintéressante, où on demande aux gens de suivre une formation qui est généralement ennuyeuse à mourir, et où simplement on valide que les gens ont suivi la formation. Et ensuite, c'est des tests de clics automatisés, où on mesure combien de personnes ont cliqué sur un lien qui se trouve dans un mail. Je crois qu'il y a moyen de faire beaucoup mieux, en fait, que ça. Déjà en rendant la formation intéressante, en faisant en sorte que les gens puissent appliquer ça, y compris à la maison. Et puis quand on fait des tests de clics, quand on fait des tests de phishing, ça c'est un point qui est super important. Il faut mesurer le nombre de personnes qui ont fait faux, celles qui ont cliqué sur le lien, mais il faut surtout mesurer le nombre de personnes qui ont signalé l'attaque à la société. Ce qu'on veut en fait, c'est qu'une attaque de phishing ne passe pas inaperçue. Donc on veut mesurer combien de personnes se sont fait avoir, mais on veut aussi mesurer combien ont réalisé qu'il y avait eu l'attaque et combien préviennent la société. Parce qu'il y a un chiffre qui est fou, c'est le temps moyen que met une société en Suisse pour se rendre compte qu'elle a été piratée. Suivant les sources, on est toujours autour de 200 jours. 200 jours pour qu'une société se rende compte qu'elle a été piratée. C'est pas possible. Et quand on fait ce type de test, test de clic, test de social engineering sur une société, même si une société a été ultra bien entraînée, ultra bien formée, qui font des tests régulièrement, etc., on se rend compte que c'est très très très difficile. de tomber en dessous de 10%. C'est-à-dire qu'il y aura toujours un utilisateur sur 10, ou un peu moins, qui va tomber dans le piège. Pourquoi ? Parce qu'on est des êtres humains, puis que du coup on fait des erreurs, et puis parce qu'il y a toujours souvent, en tout cas, des nouveaux arrivants dans une société, et qui n'ont pas encore été formés. Donc ce qu'on veut, et c'est pour ça que c'est important, c'est mesurer le nombre de personnes qui font faux, mais aussi le nombre de personnes qui préviennent. Comme ça, s'il y en a un qui se trompe, potentiellement j'en ai neuf qui ont signalé l'attaque, qui fait que l'attaque ne passera pas inaperçue. Ce qui fait qu'il ne faudra pas 200 jours pour se rendre compte où on a été attaqué.
- Speaker #0
La souveraineté digitale, ce n'est pas juste un concept vague, c'est un choix au quotidien. C'est pour ça que j'utilise des outils d'infomaniac depuis des années. Mail, agenda, drive, tout est hébergé en Suisse dans le respect de mes valeurs. Et donc on parlait des LLM, est-ce que, donc tu l'as dit, aujourd'hui l'IA accélère les différentes attaques, Mais est-ce qu'il y a des attaques ? peuvent être faites aujourd'hui grâce au LLM qu'on ne pouvait pas faire il y a 5 ans ?
- Speaker #1
Oui, presque toutes en fait. Aujourd'hui, on voit sur des plateformes de bug bounty, donc des types PS WEAC ou bug bounty Switzerland, on voit que quand les nouveaux modèles de LLM sortent, le nombre d'attaques signalées augmente. Donc clairement, aujourd'hui, les hackers utilisent ce type d'outils pour automatiser notamment la recherche d'attaques. Donc on va pouvoir aller beaucoup plus vite dans la recherche d'anomalies pour pouvoir beaucoup plus facilement cibler les attaques.
- Speaker #0
Ça me fait penser parce que là on parle de hackers, on parle de cybersécurité. En tant qu'hacker éthique, est-ce que tu as déjà... Tu es déjà allé... de l'autre côté mais dans le sens pas pour faire une attaque mais je sais pas parler est-ce que t'as déjà eu l'occasion de parler avec des hackers ou d'aller dans des j'ai entendu je sais pas si c'est toujours d'actualité j'aurais peut-être dû rechercher mais j'ai entendu je crois que c'est à Buenos Aires qu'il y avait ou il y a ou en Argentine une sorte de de séminaire pour les hackers mais un truc un peu alors il y a des dit.
- Speaker #1
tas d'événements de sécurité comme Insomniac, mais à encore plus grande échelle, comme Defcon par exemple aux Etats-Unis, qui est le plus gros rassemblement de hackers au monde, où là on retrouve de tout. Dans la salle, il y a des hackers éthiques, des white hat hackers, il y a aussi des hackers malveillants, il y a des organisations criminelles, il y a des fédéraux, il y a absolument tout type de public qui est mélangé là. Par contre, le cliché, vraiment... Du hacker qui a piraté je ne sais quelle société et qui est tellement bon qu'on l'embauche derrière, ça dans la vraie vie ça n'existe pas. Parce qu'aujourd'hui pour travailler dans ce domaine-là, et j'ai la chance de pouvoir travailler dans ce domaine-là, de vivre de ma passion, il faut un casier judiciaire vierge.
- Speaker #0
C'est clair.
- Speaker #1
Et c'est quelque chose qu'on vérifie sur tous les employés et mes concurrents font la même chose aujourd'hui. Donc à partir du moment où on n'a pas un casier judiciaire vierge, c'est terminé. Donc le jeu n'en vaut pas la chandelle.
- Speaker #0
Merci d'avoir écouté cet extrait. et s'il t'a plu N'hésite pas à aller regarder ou écouter l'épisode en entier. D'ailleurs, n'hésite pas à partager le podcast autour de toi. Ciao ciao !