Cybersécurité
Le AI peut-il écrire un e-mail de phishing plus convaincant que les humains ?

Le traitement du langage naturel et les capacités de traduction avancées font de l’IA générative un outil inestimable pour les hackers. Les e-mails de phishing générés par l’IA peuvent ne pas être plus dangereux que le contenu de phishing généré par l’homme, bien que. Que les utilisateurs et les professionnels de la sécurité devraient-ils savoir sur le rôle de l’IA dans le phishing et les cyberattaques ?
Comment l’IA écrit des e-mails de phishing
Le contenu de phishing signalé a augmenté de 61% de 2021 à 2022. Des URL malveillants aux arnaques par e-mail, le phishing devient de plus en plus répandu chaque année. L’IA est l’outil le plus récent que les hackers adoptent pour faire progresser les campagnes de phishing. Alors que le traitement du langage naturel de l’IA est bénéfique, les hackers peuvent l’utiliser pour créer un contenu de phishing plus efficace.
La disponibilité des plateformes d’IA en tant que service tels que ChatGPT rend plus facile que jamais pour quiconque de générer du contenu. Un hacker pourrait montrer à un modèle de langage IA des milliers d’exemples d’e-mails légitimes, puis lui demander de créer des e-mails originaux basés sur ceux-ci. Le traitement du langage naturel (TLN) permet à l’IA de comprendre et de recréer du contenu écrit réaliste – un outil parfait dans les attaques de phishing.
Idéalement, l’IA génère un e-mail original qui imite un e-mail écrit par un humain. Le hacker peut lui demander de personnaliser le message pour inclure des détails sur une entreprise, une personne ou un lieu en particulier. L’IA peut même traduire le message dans une autre langue. Les hackers peuvent efficacement créer des e-mails de phishing originaux et personnalisés en un rien de temps, leur permettant de s’éloigner de la réutilisation d’un seul e-mail malveillant parmi de nombreuses cibles.
Les e-mails de phishing générés par l’IA sont-ils efficaces ?
Les possibilités de phishing alimenté par l’IA peuvent sembler intimidantes, mais sont-elles plus dangereuses que le contenu de phishing créé par l’homme ? Les avantages des e-mails de phishing générés par l’IA reposent principalement sur des flux de travail plus efficaces pour les hackers.
Des études de recherche préliminaires ont montré que les e-mails de phishing générés par l’IA sont à peu près aussi convaincants que les e-mails de phishing générés par l’homme. Les hackers sont également limités dans leur accès aux plateformes d’IA en tant que service. La plupart des grands développeurs – y compris OpenAI – ont des mesures de sécurité pour empêcher les applications illégales de modèles d’IA.
Les principaux avantages de l’IA pour les hackers de phishing sont l’efficacité et la langue. Utiliser l’IA pour générer des e-mails de scam est plus rapide que les écrire manuellement, permettant aux hackers de créer une plus grande variété d’e-mails de phishing. De plus, ils peuvent cibler des victimes partout dans le monde, grâce à des outils de traduction d’IA facilement accessibles avec des capacités de TLN.
Ainsi, les e-mails de phishing générés par l’IA augmentent le risque d’attaques de phishing, mais ne sont peut-être pas plus convaincants que le contenu de phishing généré par l’homme.
Comment se défendre contre les e-mails de phishing générés par l’IA
L’IA est un outil utile pour les hackers, mais ce n’est pas infaillible. La technologie de sécurité et les utilisateurs peuvent également améliorer leurs stratégies de défense à mesure que les attaques de phishing deviennent plus intelligentes. Les utilisateurs devraient commencer par rester à jour sur les signaux de phishing, car ceux-ci resteront pertinents même avec des e-mails générés par l’IA.
Même si il peut devenir plus difficile de détecter les e-mails de phishing d’un seul coup d’œil, certaines mesures de sécurité peuvent minimiser ou éliminer le potentiel de dommages causés par le phishing. De plus, de nouvelles technologies de détection peuvent détecter à la fois les e-mails malveillants écrits par l’homme et l’IA.
Passer au stockage dans le cloud
Changer pour le stockage dans le cloud est un excellent moyen de minimiser la menace des e-mails de phishing et des cyberattaques. La nature isolée du stockage de données conventionnel le rend très vulnérable à l’exploitation par les hackers. Tout ce qu’un hacker doit faire est de prendre le contrôle d’un disque dur ou d’un serveur, et il peut retenir en otage toutes les données de quelqu’un.
Le stockage dans le cloud évite cette menace. Puisque les données ne sont liées à aucun appareil en particulier, il est beaucoup plus difficile pour les hackers de supprimer ou d’endommager des informations. La cybersécurité basée sur le cloud peut également améliorer la résilience aux tentatives de piratage.
Par exemple, les utilisateurs peuvent mettre en œuvre des analyses de vulnérabilité automatisées pour trouver des faiblesses dans leur sécurité cloud. C’est excellent pour empêcher les hackers d’utiliser des portes dérobées ou des informations d’identification volées pour accéder aux données dans le cloud. Même s’ils y parviennent, il leur sera difficile de contrôler complètement les données, car le stockage dans le cloud est si dispersé.
Créer un système de vérification DIY
Une solution DIY pour aider à dissuader les messages de phishing de tout type consiste à établir un système de code parmi les correspondants de confiance. Cela pourrait inclure des personnes comme la famille, les amis et les collègues de travail. Chaque fois que ceux du groupe envoient des e-mails les uns aux autres, ils pourraient écrire une phrase de code spécifique pour vérifier que le message est vraiment d’eux.
Ce système de code n’a pas besoin d’être trop compliqué. L’idée est simplement d’ajouter un facteur aux e-mails que les hackers ou l’IA ne pourraient pas connaître de manière fiable à l’avance. Faites de la phrase de code quelque chose d’inhabituel afin qu’il soit peu probable de le trouver couramment dans les e-mails de formation de l’IA.
Par exemple, le code pourrait être le nom d’un établissement fantôme, comme « Agloe, New York ». Les établissements fantômes sont peu susceptibles d’apparaître fréquemment dans les e-mails, car ils sont des endroits fictifs simplement ajoutés aux cartes à des fins de droit d’auteur.
Utiliser la détection de phishing par l’IA
Les hackers ne sont pas les seuls à utiliser l’IA pour innover leur méthodologie. Les utilisateurs et les professionnels de la sécurité peuvent également utiliser des modèles d’IA pour détecter le contenu de phishing, que celui-ci soit écrit par un humain ou par l’IA.
Par exemple, les développeurs peuvent utiliser l’apprentissage automatique pour surveiller et suivre les modèles de communication naturels des correspondants d’e-mail légitimes. Si l’IA peut rapidement apprendre le style de communication unique d’un individu, elle peut reconnaître les e-mails faux qui ne correspondent pas. Cela s’applique quelle que soit la personne qui a écrit l’e-mail, humain ou IA.
L’une des plus grandes forces du phishing alimenté par l’IA est également une faille majeure. Les hackers peuvent créer des e-mails de phishing convaincants avec l’IA, mais le style de communication de ces e-mails ne peut pas être personnalisé de manière efficace. Un hacker n’a généralement pas l’expertise technique ou les ressources pour former un IA à reproduire avec précision le style d’écriture d’une personne en particulier. Les modèles de détection de phishing par l’IA peuvent exploiter cette faiblesse pour défendre les utilisateurs.
Comprendre le risque de phishing alimenté par l’IA
L’IA peut être un outil précieux pour les hackers lors de la création d’e-mails de phishing. Cependant, les e-mails générés par l’IA ne sont pas nécessairement plus convaincants que le contenu de phishing généré par l’homme. Les principaux signaux de phishing – tels que les appels à l’action urgents – restent pertinents quelle que soit la personne ou l’entité qui crée l’e-mail de phishing. Les utilisateurs et les professionnels de la sécurité peuvent adopter des techniques et des technologies innovantes pour protéger leurs données contre les campagnes de phishing alimentées par l’IA.












