OpenAI, Anthropic, Google, et plus d’une centaine d’autres entreprises et organisations appellent à une poussée majeure pour défendre contre les menaces cybernétiques propulsées par les modèles d’IA les plus avancés, ces mêmes modèles que l’industrie elle-même s’emploie, de manière quelque peu ironique, à mettre sur le marché.
Parmi elles figurent également Microsoft, Amazon et Oracle. Elles ont signé une lettre commune publiée jeudi, appelant les dirigeants de l’industrie et les gouvernements à mener une « poussée mondiale de la défense cybernétique ».
« Dans les mois qui viennent, les attaques informatiques rendues possibles par l’IA deviendront bien plus répandues et sophistiquées à mesure que les modèles, à l’échelle mondiale, gagneront en capacité », lit-on dans la lettre. « Les entreprises et les services publics sur lesquels reposent nos communautés — des hôpitaux aux usines de traitement des eaux, en passant par l’infrastructure qui fait fonctionner Internet — sont exposés au risque. »
La solution principale, sans surprise, est davantage d’IA.
La lettre expose des recommandations à l’attention des entreprises, des sociétés de cybersécurité, des gouvernements et des développeurs d’IA eux-mêmes, soutenant qu’il existe actuellement une fenêtre d’opportunité réduite pour exploiter les modèles d’IA de pointe afin de renforcer les défenses avant que ces mêmes modèles ne soient accessibles de manière plus étendue aux attaquants.
Premièrement, le groupe estime que toutes les organisations devraient faire de la cybersécurité une priorité immédiate en s’attaquant aux vulnérabilités existantes à haut risque, en modernisant les systèmes obsolètes et en utilisant l’IA pour résoudre certains de leurs problèmes de sécurité les plus complexes. Les entreprises de cybersécurité, quant à elles, sont invitées à tester en continu leurs défenses face aux capacités des modèles d’IA de pointe et à rendre les outils de sécurité pilotés par l’IA plus accessibles aux opérateurs d’infrastructures critiques.
La lettre appelle également les gouvernements à coordonner la défense cyber au niveau local, national et international, à accroître le financement et à élargir les programmes d’accès privilégié qui permettent aux organisations d’avoir accès à des modèles d’IA puissants avant leur sortie commerciale.
Enfin, les entreprises d’IA elles-mêmes devraient fournir l’accès aux modèles, des financements, de la formation et un soutien pratique, notamment pour les « défenseurs des infrastructures critiques moins pourvus ».
Cet appel intervient dans un contexte où les avertissements sur le fait que l’IA pourrait augmenter de manière spectaculaire l’ampleur, la vitesse et la sophistication des cyberattaques se multiplient.
En juin, les agences de renseignement Five Eyes ont émis leur propre avertissement selon lequel l’IA abaisserait les barrières pour les acteurs malveillants tout en complexifiant les attaques. Les agences ont également averti que les modèles d’IA de pointe pourraient transformer à la fois les capacités cyber offensives et défensives en quelques mois.
Les infrastructures critiques font déjà face à une vague de menaces cybernétiques, même si toutes ne leur ont pas été officiellement attribuées à l’IA.
En juillet, le FBI et l’Agence de protection de l’environnement ont averti que des pirates ciblaient des contrôleurs logiques programmable connectés à Internet—ou PLC—dans des installations d’eau et d’assainissement. Des services d’eau dans au moins sept États avaient signalé des incidents au FBI à l’époque.
Puis, il y a quelques semaines, l’Agence nationale de la sécurité et d’autres agences américaines ont averti que des pirates ciblaient des PLC Siemens utilisés dans des usines d’eau et d’autres infrastructures critiques. Dans ce cas, les agences ont indiqué que les attaquants utilisaient des scripts d’exploitation générés par l’IA déguisés en outils de surveillance légitimes.
Les inquiétudes se sont aussi intensifiées à la suite d’incidents où des agents d’IA expérimentaux se seraient échappés d’environnements de test et auraient pénétré des réseaux externes.
OpenAI, Anthropic, Google et Microsoft n’ont pas immédiatement répondu à des demandes de commentaires.