L’intelligence artificielle rend les escroqueries par spear phishing plus efficaces, et la plupart des gens ne peuvent pas faire la différence entre un leurre écrit par l’IA et un leurre écrit par un humain. C’est la principale conclusion d’une nouvelle recherche de l’Université Brigham Young, publiée dans le Journal of Cybersecurity and Privacy, à comité de lecture, et mise en évidence dans une récente couverture par KSL.com et Phys.org.

"Nos recherches ne sont que les dernières à montrer à quel point l'état actuel de l'IA est sophistiqué", a déclaré Jerson Francia, chercheur en cybersécurité à BYU impliqué dans les travaux, selon le communiqué de presse de BYU.

Ce que les chercheurs ont fait

L'étude, rédigée par une équipe BYU et disponible en prépublication sur arXiv, a établi une comparaison contrôlée entre les messages texte de phishing personnalisés générés par GPT-4 et les messages écrits par des novices humains – des étudiants écrivant sous contraintes de temps – pour les mêmes 25 cibles.

Les participants ont chacun reçu un ensemble de 12 messages personnalisés spécialement conçus pour eux. Certains ont été générés par l’IA, d’autres écrits par des humains. Les chercheurs ont utilisé une méthode qu’ils appellent TRAPD – l’approche de classement par seuil pour la tromperie personnalisée – selon laquelle les participants ont classé les messages, indiqué le point auquel ils auraient l’intention de cliquer, expliqué leur raisonnement et jugé si chaque message avait été écrit par une personne ou par GPT-4.

La conception est importante, car la plupart des études antérieures sur le phishing mesuraient les résultats de manière abstraite. Celui-ci mesurait les réponses aux messages personnalisés pour chaque participant, ce qui correspond précisément au fonctionnement du véritable spear phishing.

Plus de clics, pas de meilleure détection

Les chiffres principaux : les messages générés par GPT-4 ont suscité une intention de cliquer plus souvent que les messages rédigés par les étudiants – 28 % contre 21 % – bien que les chercheurs notent que la différence comporte une incertitude statistique compte tenu de la taille de l'étude pilote.

Le résultat le plus troublant est ce que les participants n’ont pas pu faire. Lorsqu’on leur demande si un message a été écrit par un humain ou généré par l’IA, les destinataires n’identifient pas la source avec plus de précision que le hasard. En d’autres termes, la méfiance supplémentaire que les gens pensent faire preuve à l’égard des textes écrits automatiquement n’est pas apparue dans les résultats – les participants à l’étude tiraient essentiellement à pile ou face sur la paternité.

L'étude a également révélé que le contexte l'emporte sur le contenu : les messages liés à des sujets liés au travail étaient significativement plus susceptibles de déclencher une intention de clic que les messages liés aux loisirs ou aux médias sociaux. Pour les attaquants, il s’agit d’un multiplicateur de force, car les détails de l’emploi comptent parmi les informations personnelles les plus faciles à trouver en ligne.

Pourquoi les leurres liés au travail fonctionnent le mieux

Le constat sur les messages liés au travail mérite une attention particulière de la part des défenseurs. Le spear phishing réussit grâce à la personnalisation : un message qui fait référence à votre employeur, à votre rôle ou à vos projets en cours semble légitime précisément parce qu'il est spécifique.

Les résultats de BYU suggèrent que les grands modèles de langage compriment considérablement ce flux de personnalisation. Ce qui nécessitait autrefois des heures de recherche manuelle et une rédaction minutieuse par un ingénieur social qualifié peut désormais être approximé à partir de simples invites à un coût marginal proche de zéro, écrivent les chercheurs. L’obstacle à la réalisation d’une grande campagne personnalisée n’est plus la compétence. C'est l'accès à un chatbot et à une liste de cibles.

Ce que cela signifie pour les défenseurs

Les implications pratiques donnent à réfléchir pour les équipes de sécurité. Les formations de sensibilisation apprennent souvent aux employés à repérer les formulations maladroites, les tons étranges ou les langages peu naturels – ce qui témoigne des tentatives de phishing historiquement exposées. Un détecteur qui s'appuie sur la détection d'écritures « robotiques » est désormais très peu fiable, car les destinataires de cette étude ne pouvaient pas du tout distinguer les messages écrits par l'IA des messages écrits par l'homme.

L’équipe BYU présente les résultats comme la preuve que la personnalisation accessible assistée par l’IA peut augmenter l’ampleur pratique des menaces d’ingénierie sociale. Les défenses qui supposent que le phishing générique et bon marché restera la norme reposent sur une hypothèse que les données ne soutiennent plus.

Les chercheurs soulignent également les limites de l'étude. Il s’agissait d’un projet pilote de 25 cibles utilisant des messages SMS, avec des auteurs étudiants plutôt que des phishers professionnels – une comparaison qui, au contraire, sous-estime l’écart entre les résultats de l’IA et la qualité moyenne des arnaques réelles. L'équipe note que même si les juges humains ne pouvaient pas distinguer les sources, les deux ensembles de messages restaient distinguables par ordinateur, laissant la place à des approches de détection automatisées.

Pour les organisations, la conclusion est procédurale plutôt que technique : vérifier les demandes via des canaux distincts, traiter l'urgence et le cadre lié au travail comme des signaux de risque, quelle que soit la qualité de la lecture du message, et supposer que bien écrit ne signifie plus écrit par un humain.

Gardez une longueur d'avance sur l'IA

Suivre comment l’IA remodèle la sécurité et la société ? Lisez plus d'actualités sur l'IA sur AI Buzz Wire — couverture indépendante de l'IA, chaque jour.

---

Restez à la Pointe de l'IA

Les dernières actualités, analyses et percées en IA — au même endroit.

Lire plus d'actualités IA →