L’histoire pourrait presque ressembler à une bataille entre intelligences artificielles : Claude, développé par Anthropic, a été utilisé par des chercheurs en cybersécurité pour pénétrer des systèmes liés à OpenAI.
Mais derrière le titre spectaculaire se trouve surtout une évolution importante de la cybersécurité : l’intelligence artificielle devient un véritable multiplicateur de capacités pour ceux qui recherchent des vulnérabilités.
Des chercheurs de la société Hacktron ont utilisé Claude pour identifier et exploiter une vulnérabilité liée à Discourse, la plateforme utilisée notamment pour les forums communautaires d’OpenAI. L’exploitation d’une faille dans le traitement d’images HEIF leur a permis d’obtenir une capacité d’exécution de code à distance et de compromettre des comptes d’employés d’OpenAI.
Les chercheurs ont ensuite pu atteindre des ressources beaucoup plus sensibles, dont un dépôt GitHub privé d’OpenAI. Ils affirment ne pas avoir consulté le code interne auquel ils pouvaient potentiellement accéder et ont signalé les vulnérabilités. OpenAI et Discourse les ont depuis corrigées.
L’opération relevait donc de la recherche en sécurité, et non d’une cyberattaque criminelle. Mais elle démontre quelque chose de beaucoup plus intéressant.
L’IA réduit le coût de l’attaque
Selon les informations publiées, l’opération aurait nécessité moins de 3 000 dollars de consommation de modèles d’IA.
C’est probablement le véritable enseignement de cette affaire.
L’intelligence artificielle ne crée pas magiquement des vulnérabilités. Elle permet en revanche d’automatiser et d’accélérer une partie du travail nécessaire pour les découvrir, comprendre un environnement technique, produire du code et adapter une attaque.
Anthropic arrive d’ailleurs à une conclusion similaire dans son dernier rapport sur les usages malveillants de Claude : des opérations qui auraient auparavant nécessité plusieurs spécialistes peuvent désormais être menées avec beaucoup moins de ressources humaines.
Claude n’a pas « décidé d’attaquer OpenAI »
Il faut cependant éviter une interprétation spectaculaire de l’événement.
Claude ne s’est pas réveillé un matin avec l’intention d’attaquer son concurrent OpenAI.
Des humains ont utilisé une intelligence artificielle particulièrement performante en programmation et en cybersécurité comme outil pour rechercher et exploiter des vulnérabilités.
La différence est fondamentale.
Le risque immédiat n’est donc pas uniquement celui d’une hypothétique IA devenue incontrôlable. Il est déjà devant nous : des humains disposent désormais d’outils capables d’augmenter considérablement leurs capacités offensives.
Et ce qui peut aujourd’hui permettre à quelques chercheurs de découvrir rapidement une faille chez OpenAI peut également être utilisé demain par des cybercriminels.
C’est probablement là que se situe l’une des transformations les plus concrètes de la cybersécurité à l’ère de l’intelligence artificielle.