Loader
Suivez-nous
Publicité

Des agents d'IA incontrôlés échouent à pirater des sites US et canadiens

PHOTO D'ARCHIVES - Le 12 décembre 2016 en Floride, une personne tape sur un ordinateur portable. Riviera Beach, Floride.
ARCHIVES - Sur cette photo d'illustration prise le 12 décembre 2016, une personne tape sur un ordinateur portable à Riviera Beach, en Floride. -  Tous droits réservés  AP Photo
Tous droits réservés AP Photo
Par Jonathan Benton
Publié le
Partager Discussion Suivez Euronews sur Google
Partager Close Button

Les chercheurs ignorent qui est responsable, mais des indices accusent des agents dissidents de Google et OpenAI, utilisant des tactiques agressives pour collecter des données et tester leurs failles.

Des agents d'IA incontrôlés ont tenté de pirater des sites web des gouvernements des États-Unis et du Canada, selon le laboratoire de recherche à but non lucratif Transluce (source en anglais), des éléments laissant penser que les agents de Google et d'OpenAI étaient responsables.

PUBLICITÉ
PUBLICITÉ

Deux incidents en particulier ont mis en évidence l'utilisation de techniques agressives pour accéder à des données publiques issues de la base Civil Rights Data Collection du département américain de l'Éducation et de Bibliothèque et Archives Canada, un organisme fédéral canadien, sans parvenir à compromettre la moindre donnée.

Transluce indique que ces incidents s'inscrivent dans un "ensemble plus large de flux de travail automatisés" attribués à des agents d'IA. Les chercheurs de l'organisation expliquent : "Ces flux de travail utilisent des techniques agressives ou à la limite des règles pour récupérer des informations sur des sites gouvernementaux, parfois en détournant ces sites de leur usage prévu ou en enfreignant des politiques d'utilisation explicites".

Parmi les autres cibles figuraient la Maison-Blanche, les départements de la Guerre, de la Justice et du Commerce, ainsi que les Centers for Disease Control, la Securities and Exchange Commission, et des agences d'État en Californie, dans le Maryland, l'Illinois, le Texas et l'État de New York.

Dans aucun de ces cas, toutefois, les agents n'ont eu accès à des informations qui n'étaient pas déjà publiques.

Ces nouvelles révélations surviennent alors que les signalements de comportements inattendus ou non autorisés de la part d'agents d'IA se multiplient.

Pour le seul mois de septembre, deux incidents majeurs ont impliqué des agents d'OpenAI hors de contrôle — le premier a vu des agents diffuser des images privées d'utilisateurs sur des sites publics, le second des agents tenter d'obtenir l'accès à des données gouvernementales aux États-Unis et en Australie.

L'entreprise a depuis décidé de repousser le déploiement de son modèle de nouvelle génération Astra, après que des chercheurs en sécurité ont mis en avant des capacités de cybersécurité jugées "critiques" et des comportements imprévisibles et non autorisés.

Tentatives aux États-Unis et au Canada

Des agents ont attaqué le département américain de l'Éducation le 17 juin, alors qu'ils recherchaient des statistiques scolaires.

Selon Transluce, les agents ont envoyé plus de 200 000 requêtes au site, dont une tentative infructueuse de transmettre des données volontairement erronées pour tester la vulnérabilité de la base de données et, par conséquent, contourner les filtres habituels du site.

Les chercheurs ont constaté que les données stockées sur le site correspondaient à une tâche de recherche en ligne figurant dans le benchmark DeepSearchQA de Google, ce qui, selon eux, suggère que les agents n'avaient pas reçu pour instruction de mener des attaques de piratage, mais étaient "évalués sur leur capacité à récupérer avec succès des informations spécifiques et de niche sur internet".

Transluce a signalé cette tentative de piratage au département américain de l'Éducation en septembre, lequel a indiqué ne pas avoir constaté d'impact sur ses services.

Des agents d'IA ont mené des tentatives similaires contre Bibliothèque et Archives Canada lors de deux incidents distincts, le 28 mai puis le 9 juin.

Les agents ont envoyé 899 requêtes "collection-search" pour obtenir des données liées aux registres de divorces de 1905-1911, selon les informations recueillies par le service officiel portugais d'archivage du web Arquivo.pt.

Sur ces 899 requêtes, 13 contenaient des charges d'attaque destinées à tester la vulnérabilité du site. Là encore, aucune de ces tentatives n'a abouti.

Transluce affirme ne pas pouvoir "attribuer avec certitude" ces tentatives à OpenAI, mais estime que les tactiques employées sont cohérentes avec des activités qu'elle avait déjà rattachées à l'entreprise.

L'organisation a signalé ces incidents au gouvernement canadien plus tôt cette semaine.

En réponse, le Centre canadien pour la cybersécurité a publié un communiqué (source en anglais) affirmant : "il n'y a à ce jour aucune indication que les systèmes du gouvernement aient été compromis".

Transluce a rendu publiques ses conclusions hier, après avoir mené ses recherches à partir d'informations provenant d'Arquivo.pt et de urlquery.net, un service gratuit en ligne d'analyse de la sécurité des URL et des domaines.

Accéder aux raccourcis d'accessibilité
Partager Discussion Suivez Euronews sur Google

À découvrir également

Gadget ou recette du succès ? Les supérettes japonaises testent des saveurs créées par l'IA

Salon Defence EXPO de Tallinn : les systèmes anti-drones et les soldats robots volent la vedette

Fin du silence radio : l'UE prépare un filet transfrontalier pour les secours