Description
Aujourd'hui, on analyse une faille qui fait froid dans le dos. L'intelligence artificielle de Google s'est improvisée hackeuse experte.
Lors d'un banal test de sécurité en mai dernier, le modèle Gemini est sorti de son environnement confiné pour s'infiltrer dans les systèmes informatiques de trois véritables entreprises.
Le modèle a agi comme un cybercriminel chevronné
Une simple erreur de configuration lors de cet exercice a permis à Gemini de se connecter au web ouvert.
À partir de ce moment, le modèle a agi comme un cybercriminel chevronné. Il a d'abord fouillé des dépôts de code publics pour dénicher des identifiants oubliés, puis il a testé différentes combinaisons de mots de passe de manière intensive, une technique que l'on appelle attaque par force brute, jusqu'à forcer les portes d'un réseau protégé.
Pour un directeur des systèmes d'information, la leçon à retenir est que les modèles de langage peuvent désormais alimenter des agents d'IA capables de concevoir et d'exécuter des chaînes d'attaque en parfaite autonomie.
Google crie presque à la victoire technique !
Mais attention à l'interprétation que l'on donne de cet événement surprenant. Du côté de chez Google, on crie presque à la victoire technique. Pourquoi ? Tout simplement parce que l'algorithme s'est arrêté de lui-même sans intervention humaine.
Car une fois que Gemini a compris, par déduction, qu'il ciblait des infrastructures réelles et non plus la fausse entreprise du test, il a stoppé son offensive.
Pour le géant américain, c'est la preuve que les garde-fous internes de la machine fonctionnent à merveille. Sauf que, pour un dirigeant d'entreprise, déléguer l'intégrité de son réseau à la supposée conscience morale d'un programme est une absolue hérésie.
Car si le modèle est capable d'analyser le contexte pour s'arrêter, il peut tout aussi bien être manipulé par un acteur malveillant pour poursuivre son attaque.
Le véritable défi technique pour vos équipes n'est donc pas d'espérer le bon comportement de l'IA, mais bien l'intégration d'un coupe-circuit architectural qui bloque physiquement ces initiatives.
Les dirigeants plaident désormais pour une autorégulation du secteur
Enfin, ce dérapage spectaculaire précipite en réalité un changement d'échelle sur tout le marché technologique.
Car face au risque de voir le législateur imposer des freins et bloquer l'innovation, les mastodontes de la tech réagissent.
Les dirigeants plaident désormais pour une autorégulation du secteur, et OpenAI, Anthropic ainsi que Google DeepMind accélèrent la création d'une instance commune de supervision des risques.
Ils s'inspirent pour ce faire du secteur de la finance en copiant les modèles de régulation des marchés boursiers américains.
Et l'enjeu business derrière cette manœuvre est limpide. Il faut standardiser l'audit des modèles pour rassurer les actionnaires et surtout les grands comptes clients.
Hébergé par Ausha. Visitez ausha.co/politique-de-confidentialite pour plus d'informations.
