Passer au player
Passer au contenu principal
Rechercher
Se connecter
Regarder en plein écran
Like
Favori
Partager
Plus
Ajouter à la playlist
Signaler
SMART CYBER - SMART CYBER, 2e partie du 21 novembre 2025
B SMART
Suivre
il y a 2 mois
Vendredi 21 novembre 2025, retrouvez Gérôme Billois, (Associé en cybersécurité et confiance numérique, Wavestone) dans SMART CYBER, une émission présentée par Delphine Sabattier.
Catégorie
🗞
News
Transcription
Afficher la transcription complète de la vidéo
00:00
Et donc on démarre ce SmartCyber avec le PointCyber et Jérôme Billois. Bonjour Jérôme.
00:08
Bonjour.
00:09
Associé en cybersécurité et confiance numérique au sein du cabinet Wavestone.
00:13
Alors de quoi va-t-on parler ? On va parler d'une attaque menée par des Chinois
00:17
pour expliquer un peu comment ça se passe aujourd'hui, ces attaques automatisées par intelligence artificielle.
00:22
Est-ce que vous pouvez déjà nous redonner un peu de contexte ? Que s'est-il passé ?
00:25
Tout à fait. Donc on est sur une attaque qui a été révélée par Anthropik,
00:29
qui est donc une société bien connue qui crée le modèle d'intelligence artificielle Cloud.
00:34
Ils ont eu des alertes qui sont remontées en septembre 2025 d'un comportement anormal
00:38
dans leur moteur d'intelligence artificielle et ils ont regardé ce qui se passait.
00:42
Et ils ont découvert quoi ? Ils ont découvert une campagne d'attaque automatisée
00:45
qui est conduite d'après leurs analyses par un acteur étatique chinois
00:50
qui a donc utilisé l'intelligence artificielle pour réaliser la totalité de l'attaque,
00:56
c'est-à-dire à la fois être en mesure de découvrir la cible qu'ils veulent attaquer
01:01
et puis ensuite de piloter un certain nombre d'éléments de l'attaque.
01:05
Mais ça restait théorique ou il y a véritablement eu des attaques ?
01:09
Il y a véritablement eu des attaques.
01:11
Ce qu'on ne sait pas, c'est ce qui s'est passé après.
01:13
Parce qu'en fait, ce qu'Anthropik a pu voir,
01:16
ils n'ont pas donné aussi tous les détails techniques.
01:18
Ils veulent garder un peu de flou peut-être là-dessus
01:20
pour ne pas donner non plus trop d'idées aux attaquants.
01:23
Ce qu'ils ont pu voir, c'est que les attaquants ont déjà réalisé un certain nombre de promptes
01:27
pour pouvoir scanner la victime,
01:31
essayer de trouver le maximum d'informations,
01:33
en renseignant simplement les victimes
01:34
et en disant ensuite à l'IA, utilise tel et tel outil pour aller scanner.
01:38
Donc ils ont récupéré toutes ces informations-là.
01:41
Ensuite, ils ont lancé l'IA sur des tests d'un certain nombre
01:44
de comptes, de mots de passe, de vulnérabilité qui avaient été trouvés.
01:48
Et de la même manière, c'est l'IA qui l'a fait seul
01:50
et qui ensuite a ramené l'ensemble de ces informations.
01:54
Et donc on sait qu'il y a eu des vraies attaques.
01:56
Il y a des interventions humaines à chaque fois, entre chaque étape,
01:58
où vraiment tout est automatisé de A à Z, de ce que l'on sait aujourd'hui.
02:03
Alors aujourd'hui, il y a eu des interventions humaines
02:05
parce que clairement les IA, même dans le domaine métier,
02:08
mais aussi dans le domaine de la cyberattaque,
02:10
à un moment ou à un autre, elles dérivent,
02:11
à un moment ou à un autre, elles fonctionnent moins bien.
02:13
Et puis, comme on dit, il faut toujours qu'il y ait un human
02:15
à minima over the loop, pour regarder ce qui se passe
02:18
et revalider chacune des étapes.
02:20
Et même Anthropique, d'ailleurs, le signale dans son rapport d'analyse,
02:23
ils disent, voilà, l'IA a fait des erreurs,
02:25
l'IA a donné des mauvais mots de passe,
02:27
a donné des mauvais comptes à l'attaquant,
02:28
qui est obligé de le tester et de voir que ça ne marchait pas.
02:32
Et donc, ce qui est bien, c'est que ce n'est pas tout parfait,
02:35
heureusement, aujourd'hui.
02:36
Oui, donc ça peut faire perdre du temps même aux cyberattaquants,
02:39
mais ça donne quand même une idée de ce qui pourrait arriver demain
02:42
comme menace de manière beaucoup plus importante.
02:45
Est-ce que c'est uniquement sur les utilisateurs d'Anthropique ou pas du tout ?
02:50
Non, alors là, Anthropique était vraiment l'outil utilisé,
02:53
les victimes peuvent être partout, peuvent être n'importe quelle entreprise.
02:55
Même si on n'utilise pas une IA ?
02:57
Voilà, et d'autres IA, type ChatGPT ou d'autres IA auraient pu être utilisées.
03:04
D'ailleurs, c'est intéressant à noter que l'attaquant a déjà été obligé d'attaquer l'IA
03:08
pour la déverrouiller, pour qu'elle puisse finalement réaliser ses actions malveillantes.
03:14
Ils expliquent qu'ils ont utilisé des promptes,
03:15
ils se sont fait passer pour des experts en cybersécurité,
03:18
disant « je fais une campagne de test défensif, est-ce que tu peux m'aider à la réaliser ? »
03:24
Et en fait, c'était offensif, ils ont menti à l'IA, mais l'IA ne le sait pas,
03:27
et donc l'IA a laissé passer ses actions malveillantes.
03:30
Et alors le conseil du pro, Jérôme, quel est votre conseil pour se préparer à ce type de menace ?
03:35
Le conseil du pro, c'est qu'on voit bien qu'aujourd'hui l'IA est de plus en plus utilisée
03:38
par les cybercriminels.
03:39
Il y a quelques années maintenant, c'était pour faire des meilleurs mails de phishing,
03:43
très basiques, ensuite on a eu les deepfakes,
03:45
et là maintenant on a des attaques pointues qui commencent à être automatisées.
03:49
En réponse, qu'est-ce qu'il faut faire ?
03:50
C'est aussi utiliser l'IA dans la défense.
03:52
On voit aujourd'hui très clairement qu'il y a des solutions qui arrivent
03:56
pour faire de la sécurité applicative, plus simplement,
04:01
pour automatiser la recherche de failles,
04:02
automatiser l'écriture de codes pour corriger ces failles.
04:06
Il y a un concours que je conseille de regarder à tous les auditeurs
04:09
qui a été fait par l'entité de recherche du ministère de la Défense aux États-Unis,
04:13
qui s'appelle la DARPA, le concours s'appelle AIXCC,
04:16
vous pourrez regarder sur Internet,
04:18
qui ont montré qu'ils ont entraîné des IA pour corriger automatiquement des failles.
04:22
Et en fait, les gagnants de ce concours ont réussi à créer une IA
04:27
qui, en moyenne, a corrigé des failles dans des logiciels en 45 minutes,
04:32
mais de l'identification de la faille, l'écriture du code source,
04:35
le test de l'efficacité du correctif,
04:39
et également les tests fonctionnels,
04:40
donc le logiciel marche à la fin,
04:42
tout ça en moyenne pour 45 minutes et en moyenne pour un peu plus de 400 dollars,
04:47
ce qui est sans commune mesure avec aujourd'hui ce que ça coûte
04:50
et le temps que ça prend dans les entreprises pour corriger ce type de failles.
04:54
Ça veut dire que ça va complètement disrupter le marché aussi de la cybersécurité ?
04:58
Ça va peut-être enfin nous permettre d'être à la vitesse des attaquants, comme je disais,
05:01
parce que depuis des années, on est là, on est en difficulté,
05:04
on manque de bras beaucoup, on manque de moyens aussi.
05:08
Et donc là, je ne pense pas que l'IA va faire des licenciements en cybersécurité.
05:11
Honnêtement, je pense que l'IA va nous permettre de faire le métier qu'on devrait faire
05:15
et de pouvoir passer à l'échelle sur des sujets comme la gestion des tiers,
05:19
la classification des documents, la couverture des failles applicatives.
05:22
Ça, c'est des choses qu'on n'arrivait pas à faire par manque de bras,
05:25
par manque de temps, par manque de moyens.
05:27
Et là, l'IA peut être un vrai accélérateur.
05:29
C'est ce qu'on teste, nous, sur le terrain à l'heure où on se parle.
05:32
Et on voit des premiers gains qui sont vraiment frappants.
05:35
Donc, l'IA accélérateur, plutôt de la résilience.
05:38
C'est ça que vous nous dites aujourd'hui.
05:40
En tout cas, il faut commencer à s'en emparer très, très sérieusement et ne pas traîner.
05:44
Merci beaucoup, Jérôme Billois, du cabinet Wavestone,
05:46
pour votre éclairage sur ce point cyber.
05:49
À suivre, on va s'intéresser aux nouveaux défis que posent les robots.
05:52
Les robots qui arrivent en masse, nous dit-on.
05:54
Quels sont ces nouveaux défis cyber ?
Écris le tout premier commentaire
Ajoute ton commentaire
Recommandations
7:51
|
À suivre
SMART CYBER - SMART CYBER, 2e partie du 19 septembre 2025
B SMART
il y a 4 mois
44:02
SMART CYBER - Emission du vendredi 21 novembre
B SMART
il y a 2 mois
7:17
SMART CYBER - SMART CYBER, 4e partie du 19 décembre 2025
B SMART
il y a 4 semaines
45:11
SMART CYBER - Emission du vendredi 29 août
B SMART
il y a 5 mois
4:36
SMART CYBER - Le prix de l’innovation aux Assises de la Cybersécurité
B SMART
il y a 3 mois
42:53
SMART CYBER - Emission du vendredi 17 octobre
B SMART
il y a 3 mois
12:31
SMART BOURSE - Non-coté : stratégie 2025
B SMART
il y a 1 an
15:00
SMART TECH - Grand RDV Cyber : JO de Paris 2024, on fait le bilan !
B SMART
il y a 1 an
28:21
SMART TECH - Emission du mardi 2 décembre
B SMART
il y a 7 semaines
20:48
SMART TECH - Tech talk du mercredi 20 octobre 2021
B SMART
il y a 4 ans
4:29
SMART BOURSE - SMART BOURSE, 2e partie du 20 novembre 2025
B SMART
il y a 2 mois
14:12
SMART ÉDUCATION - Emission du 1 mars 2024
B SMART
il y a 2 ans
17:47
SMART TECH - LE GRAND RENDEZ-VOUS du mardi 15 juillet 2025
B SMART
il y a 6 mois
19:09
SMART TECH - Tech talk du lundi 10 janvier 2022
B SMART
il y a 4 ans
4:49
SMART BOURSE - Volatilité, craintes sur la tech et doutes sur la Fed
B SMART
il y a 2 mois
29:17
SMART TECH - Emission du lundi 20 octobre
B SMART
il y a 3 mois
43:17
SMART CYBER - Emission du samedi 4 octobre
B SMART
il y a 4 mois
9:44
SMART BOURSE - Autonomie stratégique européenne
B SMART
il y a 5 semaines
9:20
SMART BOURSE - SMART BOURSE, 6e partie du 25 septembre 2025
B SMART
il y a 4 mois
57:46
SMART BOURSE - Emission du mardi 21 octobre
B SMART
il y a 3 mois
11:38
SMART BOURSE - Décryptage éco : la croissance Française
B SMART
il y a 3 mois
11:48
SMART BOURSE - Focus sur la dette privée
B SMART
il y a 1 an
11:32
SMART BOURSE - Macro et banques centrales : enjeux 2025
B SMART
il y a 1 an
23:55
SMART TECH - Tech talk du mardi 23 février 2021
B SMART
il y a 5 ans
50:07
C'est Votre Argent - Vendredi 16 janvier
BFM Business
il y a 1 jour
Écris le tout premier commentaire