Les fondements des attaques d’ingénierie sociale – manipuler les humains – n’ont peut-être pas beaucoup changé au fil des ans. Ce sont les vecteurs – comment ces techniques sont déployées – qui évoluent. Et comme la plupart des industries de nos jours, l’IA accélère son évolution.
Cet article explore comment ces changements ont un impact sur les affaires et comment les dirigeants de la cybersécurité peuvent réagir.
Attaques d’identité: en utilisant une identité de confiance
Les formes de défense traditionnelles avaient déjà du mal à résoudre l’ingénierie sociale, la «cause de la plupart des violations de données» selon Thomson Reuters. La prochaine génération de cyberattaques et d’acteurs de menace propulsées par l’IA peut désormais lancer ces attaques avec une vitesse, une échelle et un réalisme sans précédent.
L’ancienne manière: masques en silicone
En usurpant l’identité d’un ministre du gouvernement français, deux fraudeurs ont pu extraire plus de 55 millions d’euros de plusieurs victimes. Lors des appels vidéo, on porterait un masque en silicone de Jean-Yves Le Drian. Pour ajouter une couche de crédibilité, ils se sont également assis dans une recréation de son bureau ministériel avec des photos du président de l’époque François Hollande.
Plus de 150 chiffres de premier plan auraient été contactés et demandés de l’argent pour des paiements de rançon ou des opérations anti-terroristes. Le plus grand transfert effectué était de 47 millions d’euros, lorsque l’objectif a été invité à agir en raison de deux journalistes tenus en Syrie.
La nouvelle façon: vidéo Deepfakes
De nombreuses demandes d’argent ont échoué. Après tout, les masques en silicium ne peuvent pas complètement reproduire l’apparence et le mouvement de la peau sur une personne. La technologie vidéo AI offre une nouvelle façon d’intensifier cette forme d’attaque.
Nous avons vu cela l’année dernière à Hong Kong, où les attaquants ont créé une vidéo Deepfake d’un CFO pour effectuer une arnaque de 25 millions de dollars. Ils ont ensuite invité un collègue à un appel de vidéoconférence. C’est là que le directeur financier Deepfake a persuadé l’employé de effectuer le transfert de plusieurs millions sur le compte des fraudeurs.
Appels en direct: Phishing vocal
Le phishing vocal, souvent connu sous le nom de Vishing, utilise l’audio en direct pour s’appuyer sur le pouvoir du phishing traditionnel, où les gens sont persuadés de donner des informations qui compromettent leur organisation.
L’ancienne manière: appels téléphoniques frauduleux
L’attaquant peut se faire passer pour quelqu’un, peut-être un chiffre faisant autorité ou à partir d’un autre contexte de confiance, et passer un appel téléphonique à une cible.
Ils ajoutent un sentiment d’urgence à la conversation, demandant qu’un paiement soit effectué immédiatement pour éviter les résultats négatifs tels que la perte d’accès à un compte ou la manquant d’une date limite. Les victimes ont perdu 1 400 $ à cette forme d’attaque en 2022.
La nouvelle façon: clonage vocal
Les recommandations traditionnelles de la défense de la vision incluent demander aux gens de ne pas cliquer sur les liens fournis avec les demandes et de rappeler la personne sur un numéro de téléphone officiel. C’est similaire à l’approche Zero Trust de Never Trust, vérifiez toujours. Bien sûr, lorsque la voix vient de quelqu’un que la personne connaît, il est naturel que la confiance contourne toute préoccupation de vérification.
C’est le grand défi avec l’IA, les attaquants utilisant maintenant la technologie de clonage vocale, souvent pris à quelques secondes d’une parole cible. Une mère a reçu un appel de quelqu’un qui avait cloné la voix de sa fille, disant qu’elle serait kidnappée et que les assaillants voulaient une récompense de 50 000 $.
E-mail de phishing
La plupart des gens avec une adresse e-mail ont été un gagnant de la loterie. Au moins, ils ont reçu un e-mail leur disant qu’ils avaient gagné des millions. Peut-être avec une référence à un roi ou à un prince qui pourrait avoir besoin d’aide pour libérer les fonds, en échange de frais initiaux.
L’ancienne manière: vaporiser et prier
Au fil du temps, ces tentatives de phishing sont devenues beaucoup moins efficaces, pour plusieurs raisons. Ils sont envoyés en vrac avec peu de personnalisation et de nombreuses erreurs grammaticales, et les gens sont plus conscients des «escroqueries» avec leurs demandes d’utilisation de services de transfert d’argent spécifiques. D’autres versions, telles que l’utilisation de fausses pages de connexion pour les banques, peuvent souvent être bloquées en utilisant la protection de la navigation Web et les filtres de spam, ainsi que l’éducation des gens pour vérifier de près l’URL.
Cependant, le phishing reste la plus grande forme de cybercriminalité. Le Rapport sur la criminalité sur Internet du FBI 2023 Le phishing / l’usurpation a été la source de 298 878 plaintes. Pour donner ce contexte, la deuxième (violation de données personnelle) a enregistré 55 851 plaintes.
La nouvelle façon: conversations réalistes à grande échelle
L’IA permet aux acteurs de la menace d’accéder aux outils parfaits par mot en exploitant les LLM, au lieu de s’appuyer sur des traductions de base. Ils peuvent également utiliser l’IA pour les lancer sur plusieurs destinataires à grande échelle, avec la personnalisation permettant la forme plus ciblée de phishing de lance.
De plus, ils peuvent utiliser ces outils en plusieurs langues. Ceux-ci ouvrent les portes à un plus grand nombre de régions, où les cibles peuvent ne pas être aussi conscientes des techniques de phishing traditionnelles et de ce qu’il faut vérifier. La Harvard Business Review prévient que «l’ensemble du processus de phishing peut être automatisé à l’aide de LLMS, ce qui réduit les coûts des attaques de phishing de plus de 95% tout en atteignant des taux de réussite égaux ou plus élevés».
Les menaces réinventées signifient réinventer les défenses
La cybersécurité a toujours été dans une course aux armements entre la défense et l’attaque. Mais l’IA a ajouté une dimension différente. Maintenant, les cibles n’ont aucun moyen de savoir ce qui est réel et ce qui est faux lorsqu’un attaquant essaie de manipuler leur:
- Confianceen usurpant l’identité d’un collègue et en demandant à un employé de contourner les protocoles de sécurité pour des informations sensibles
- Respect de l’autorité en faisant semblant d’être un directeur financier d’un employé et en leur ordonnant de terminer une transaction financière urgente
- Peur En créant un sentiment d’urgence et de panique, l’employé ne pense pas à déterminer si la personne à qui elle parle est authentique
Ce sont des parties essentielles de la nature humaine et de l’instinct qui ont évolué sur des milliers d’années. Naturellement, ce n’est pas quelque chose qui peut évoluer à la même vitesse que les méthodes des acteurs malveillants ou la progression de l’IA. Les formes traditionnelles de sensibilisation, avec des cours en ligne et des questions et réponses, ne sont pas conçues pour cette réalité alimentée par l’IA.
C’est pourquoi une partie de la réponse – en particulier pendant que les protections techniques rattrapent toujours – est de faire votre expérience de travail Attaques simulées d’ingénierie sociale.
Parce que vos employés ne se souviennent peut-être pas de ce que vous dites à propos de la défense contre une cyberattaque quand cela se produit, mais ils se souviendront de ce que cela les fait se sentir. De sorte que lorsqu’une véritable attaque se produit, ils sont conscients de la façon de répondre.

