OSINT : Quand l’IA aide les escrocs à tout savoir sur vous

Rechercher des informations sur de potentielles victimes devient plus simple et moins coûteux pour les cybercriminels. Alors voici ce que vous pouvez mettre en place pour limiter leurs méfaits.

L’IA transforme le paysage des menaces. La technologie évolue à un rythme tel que des opérations qui demandaient autrefois plusieurs heures - voire plusieurs jours - à un cybercriminel expérimenté peuvent désormais être réalisées bien plus rapidement par une personne ayant peu ou pas de connaissances préalables. Cette évolution est importante, car elle rend la cybercriminalité plus accessible. Nous le constatons avec l’exploitation des vulnérabilités, la création de logiciels malveillants simples, mais aussi la collecte d’informations sur les victimes potentielles.

Cette situation devrait inciter à la vigilance même les internautes comme vous et nous. Si les attaques deviennent moins coûteuses et plus faciles à mener pour les fraudeurs, tout le monde peut devenir une cible.

Comment l’IA change la donne

Il fut un temps où la collecte de renseignements en sources ouvertes (OSINT) était réservée aux cibles de premier plan, susceptibles de rapporter gros. Elle exigeait en effet du savoir-faire et du temps. Le terme lui-même trouve son origine en dehors du monde de la cybersécurité : il désigne les démarches des militaires et des services de renseignement visant à recueillir des informations accessibles au public pour atteindre des objectifs stratégiques.

Avec l’arrivée du Web, puis des réseaux sociaux, ces pratiques se sont installées dans le monde numérique, où elles sont utilisées aussi bien par les chercheurs que par les acteurs malveillants. Mais avant l’essor de l’IA, un obstacle majeur subsistait souvent : le temps nécessaire à ces recherches. Un attaquant devait identifier les comptes publics de ses cibles, leurs centres d’intérêt, leurs amis, leurs proches et leurs collègues. Il lui fallait parfois utiliser des outils spécialisés ou parcourir d’innombrables sites, comptes et publications, recouper et vérifier les informations, comprendre les relations entre les personnes et déterminer quels éléments exploiter dans une attaque.

Les outils d’IA ont largement levé cet obstacle en traitant les informations à la vitesse des machines. Ils peuvent trouver des contenus accessibles au public sur l’ensemble du Web, les associer à de potentielles victimes et cartographier leurs relations avec d’autres personnes. L’IA est particulièrement efficace pour dénicher des informations non structurées, notamment dans les images et les vidéos. Il n’est donc plus nécessaire d’être spécialiste de l’OSINT pour effectuer ce type de recherches.

Recouper les informations à grande échelle

Cette évolution est préoccupante à plusieurs titres. Les fraudeurs peuvent désormais recueillir facilement des informations publiques vous concernant pour rendre leurs techniques de manipulation, appelées ingénierie sociale, plus convaincantes et déployer leurs arnaques à plus grande échelle. Prenons quelques exemples :

  • Un email de phishing conçu pour vous inciter à communiquer vos identifiants ou à cliquer sur un lien qui vous amène à installer un logiciel malveillant à votre insu. Il serait bien plus convaincant s’il contenait des détails personnels, comme votre lieu de travail, l’école de votre enfant, un événement auquel vous avez récemment participé ou une information que vous avez publiée et qui rendrait le message crédible, comme un anniversaire ou des vacances récentes. Toutes ces informations peuvent être accessibles au public et faciles à collecter à grande échelle.
  • Un appel vidéo ou téléphonique imitant votre visage ou votre voix pourrait servir à faire croire à un proche que vous êtes en danger. Les escrocs peuvent utiliser ces deepfakes pour demander de l’argent avec votre « voix », ou prétendre que vous avez été enlevé et qu’une rançon doit être versée pour assurer votre sécurité. Ils peuvent même utiliser un deepfake à votre effigie pour créer une vidéo à caractère sexuel qu’ils menacent d’envoyer à vos contacts si vous ne payez pas. Ce type de chantage sexuel, ou sextorsion, devient de plus en plus courant. Au Royaume-Uni, des centaines de mineurs ont signalé en avoir été victimes cette année.

Malheureusement, les grands modèles de langage (LLM) excellent dans le recoupement des informations dont les fraudeurs ont besoin pour réussir leurs arnaques. Ils peuvent dresser le profil de nombreuses victimes potentielles en peu de temps, en rassemblant des photos, des vidéos et des informations exploitables sur leurs centres d’intérêt, leur travail, leur famille et leurs amis.

L’IA peut également aider les fraudeurs à rédiger les messages et les scénarios de manipulation qu’ils utilisent. Elle leur permet ainsi de paraître convaincants par email, sur les réseaux sociaux ou sur d’autres canaux, même lorsqu’ils ne maîtrisent pas la langue de leurs victimes. Elle peut donc faciliter la fraude de bout en bout.

Des répercussions au travail

Votre vie personnelle n’est pas la seule que les acteurs malveillants peuvent ainsi passer au crible. La frontière entre travail et vie privée s’est progressivement estompée ces dernières années, notamment avec le développement du travail hybride. Nous utilisons parfois nos appareils personnels et notre adresse personnelle pour des activités professionnelles. Et, bien sûr, établir un lien entre nos comptes personnels et professionnels sur les réseaux sociaux est une tâche simple pour l’IA.

Ces recherches peuvent donc avoir des conséquences sur votre vie professionnelle. Par exemple, des fraudeurs pourraient utiliser des informations personnelles pour concevoir une attaque par ingénierie sociale destinée à dérober vos identifiants ou des informations liés à votre travail. Ils pourraient aussi cibler vos collègues pendant vos vacances, sachant que vous ne serez peut-être pas joignable pour vérifier les informations avancées dans leurs messages frauduleux. C’est un moment propice pour lancer une attaque par compromission de la messagerie professionnelle, ou BEC.

Se faire dérober des informations personnelles est une chose. Mais lorsque les recherches en sources ouvertes touchent aussi à votre entreprise, elles peuvent avoir de lourdes conséquences sur votre réputation professionnelle et votre carrière.

Comment vous protéger face à l’OSINT dopé à l’IA

Face à la collecte d’informations assistée par l’IA, certains éléments sont sous votre contrôle, d’autres non. Une fois que des informations vous concernant sont accessibles au public, il peut être extrêmement difficile d’en obtenir la suppression, notamment parce qu’elles ont pu être republiées ailleurs. Les anciennes photos sur les réseaux sociaux sont plus faciles à supprimer, mais peu d’entre nous ont le temps de passer en revue toute leur vie numérique pour retirer chaque élément potentiellement utile aux criminels.

  • Mieux vaut donc vous concentrer sur ce que vous pouvez changer. Voici quelques conseils :
  • Assurez-vous que vos profils sur les réseaux sociaux ne sont pas accessibles au public, afin de limiter la capacité de l’IA à y trouver des informations, des images ou des vidéos.
  • Faites preuve de discernement dans ce que vous partagez sur les réseaux sociaux : évitez de publier vos dates de naissance, le nom de l’école de vos enfants, vos vacances ou d’autres événements similaires.
  • Gardez à l’esprit que vos photos peuvent contenir des indices permettant d’identifier une adresse, des informations sur un véhicule, etc.
  • Évitez de publier des éléments permettant de faire le lien entre votre vie personnelle et votre vie professionnelle.
  • Utilisez l’authentification multifacteur et des mots de passe robustes et uniques pour renforcer la sécurité de vos comptes.
  • N’acceptez pas les demandes d’amitié ou d’abonnement de personnes que vous ne connaissez pas. Si vous souhaitez tout de même en savoir plus, contactez-les par un autre canal.

L’IA améliore de nombreux aspects de notre vie. Mais elle s’accompagne de risques dont nous commençons à peine à prendre conscience. La prudence reste de mise. Partez du principe que tout ce que vous publiez pourrait être analysé par une IA. Agissez en conséquence et encouragez vos proches à faire de même.