- Shakerz
- Posts
- đ€ ChatGPT est-il sĂ©curisĂ© ?
đ€ ChatGPT est-il sĂ©curisĂ© ?
Shake ă°ïž 01 Avril. 2023
Salut Shaker đ
Câest samedi, voici le Shake. Pour toi, voici ce quâon a retenu du digital et de la cyber cette semaine. Ă la une : đĄ La sĂ©curitĂ© de ChatGPT questionne.
On te dĂ©code lâactu :
đ Les Français de Synaktiv hackent une Tesla Model 3,
đŠđș 14 millions de documents personnels dĂ©robĂ©s lors d'une cyberattaque contre une banque,
đ Lâadministration Biden signe un dĂ©cret qui restreint les spywares,
đ°đ” Le groupe nord-corĂ©en APT43 utilise la cybercriminalitĂ© pour financer ses opĂ©rations d'espionnage,
đ Github (Microsoft) publie par erreur sa clĂ© hĂŽte RSA SSH,
On tâexplique tout ça plus bas.
Retrouve le mag :
đŠŸ Microsoft lance Security Copilot, son assistant GPT-4 pour la cybersĂ©curitĂ©,
đŹ Le rapport dâEuropol sur l'impact des grands modĂšles linguistiques dâIA sur la sĂ©curitĂ©,
đ Des ingrĂ©dients Ă la carte pour remixer tes propres cocktails cyber Ă la maison ou au bureau, et, roulement de tambour⊠la question de la semaine !
Bonne lecture !
Signé - Aurélien, Sylvan et toute la Shakerz core team
ă°ïž La reco du barman ă°ïž
đĄ La sĂ©curitĂ© de ChatGPT en questions

ChatGPT connaßt ses premiÚres failles de sécurité
Le 22 mars, OpenAI, la sociĂ©tĂ© propriĂ©taire de ChatGPT, a annoncĂ© avoir rĂ©solu un bug majeur qui permettait Ă certains utilisateurs de visualiser les titres de conversations d'autres utilisateurs. Lâoutil conversationnel a Ă©tĂ© pour la premiĂšre fois depuis sa sortie interrompu pendant plusieurs heures Ă©viter que des individus mal intentionnĂ©s nâexploitent ce bug. Plusieurs utilisateurs ont partagĂ© des captures d'Ă©cran montrant qu'ils avaient accĂšs aux historiques de conversations, fort heureusement anonymisĂ©es, appartenant Ă d'autres utilisateurs. La dĂ©faillance a Ă©tĂ© causĂ©e par un bug dans la bibliothĂšque open source âRedisâ, qui a rapidement Ă©tĂ© corrigĂ©. Le PDG d'OpenAI, Sam Altman, a indiquĂ© dans un tweet que seuls quelques utilisateurs avaient pu voir les titres de conversations dâautres utilisateurs et quâun correctif avait Ă©tĂ© publiĂ©.
La joie fut de courte durĂ©e, lorsque quelques heures seulement aprĂšs la rĂ©ouverture de la plateforme, des utilisateurs souhaitant sâabonner Ă ChatGPT Plus, ont rapportĂ© avoir eu accĂšs Ă des donnĂ©es personnelles qui nâĂ©taient pas les leurs sur lâinterface de paiement. Les donnĂ©es personnelles divulguĂ©es incluaient les prĂ©noms et noms des utilisateurs, leurs adresses e-mail et de paiement, ainsi que les quatre derniers chiffres de leur numĂ©ro de carte de crĂ©dit et leur date d'expiration. Selon OpenAI, le premier bug dans la bibliothĂšque open source a conduit Ă ce second problĂšme qui a exposĂ© les informations de paiement pour 1,2 % des abonnĂ©s ChatGPT Plus.
Ces incidents vient soulever quelques inquiĂ©tudes concernant la confidentialitĂ© des informations partagĂ©es sur la plateforme aujourdâhui utilisĂ©e par plus de 100 millions dâutilisateurs actifs mensuels. OpenAI a toutefois tenu Ă rappeler dans sa FAQ que les donnĂ©es des utilisateurs (les historiques de conversation) pouvaient ĂȘtre utilisĂ©es pour amĂ©liorer l'intelligence artificielle de ChatGPT, et quâil convenait donc de ne jamais partager d'informations sensible sur la plateforme.
Les plugins débarquent dans ChatGPT
ChatGPT évolue vite, trÚs vite, trop vite ? Quelques jours seulement aprÚs la sortie de GPT-4, OpenAI a annoncé le support des plugins pour chatGPT, ces extensions qui enrichissent votre navigateur web en proposant des fonctionnalités supplémentaires, similaires à celles que l'on peut trouver sur Google Chrome.
DerriĂšre cette annonce en apparence âmineureâ, lâĂ©volution que cela apporte au robot conversationnel est en rĂ©alitĂ© considĂ©rable. En effet, jusquâĂ prĂ©sent ChatGPT avait Ă©tĂ© entrainĂ© sur une base dâinformations nâallant pas au delĂ de 2021 et nâĂ©tait donc pas capable dâinteragir avec des faits dâactualitĂ©s. Avec lâarrivĂ©e des plugins et lâaccĂšs Ă des donnĂ©es actualisĂ©es issues du web, les performances de ChatGPT sâen trouvent dĂ©cuplĂ©es.
OpenAI nâavait pas dâautre choix que de prendre les devants Ă ce sujet. Dâune part, pour rĂ©pondre aux limitations de lâoutil et dâautres part, parce que ces derniĂšres semaines ont Ă©tĂ© particuliĂšrement marquĂ©es par une avalanche de fraudes permises par la prolifĂ©ration de faux plugins ChatGPT.
12 plugins officiels dont Expedia, Instacart, Kayak, Shopify, Slack, Zapier sont actuellement testĂ©s auprĂšs de dĂ©veloppeurs et abonnĂ©s Ă ChatGPT Plus et plus de 80 plugins seraient en dĂ©veloppement selon le hacker ârez0â qui affirme avoir hackĂ© lâAPI de ChatGPT.
La rĂ©cente fuite de donnĂ©es de ChatGPT et l'introduction des plugins connectĂ©s Ă internet soulĂšvent des questions quant Ă savoir si les gĂ©ants de la technologie ne sont pas en train de confondre vitesse et prĂ©cipitation dans cette course Ă lâIA.
Des centaines d'experts, dont Elon Musk, tirent la sonnette d'alarme sur les ârisques majeurs pour lâhumanitĂ©â
Câen est trop ! Elon Musk et des centaines d'experts demandent un moratoire de six mois sur la recherche d'IA plus avancĂ©e que ChatGPT 4. Dans une pĂ©tition publiĂ©e sur Futureoflife.org, ils soulignent les ârisques majeurs pour l'humanitĂ©â et appellent Ă la mise en place de systĂšmes de sĂ©curitĂ©, de nouvelles autoritĂ©s rĂ©glementaires et d'institutions capables de gĂ©rer les perturbations Ă©conomiques et politiques que l'IA provoquera. Les signataires comprennent des personnalitĂ©s comme Elon Musk - qui avait pourtant largement financĂ© la fondation OpenAI, Ă lâorigine du projet de ChatGPT - et lâhistorien et professeur d'histoire Yuval Noah Harari. Ils s'inquiĂštent notamment de la course Ă l'IA incontrĂŽlable et des consĂ©quences potentiellement dĂ©sastreuses pour l'humanitĂ©. Le PDG dâOpen AI et concepteur de ChatGPT lui mĂȘme, avait dĂ©clarĂ© ĂȘtre âun petit peu effrayĂ©â par sa crĂ©ation si elle Ă©tait utilisĂ©e pour de âla dĂ©sinformation Ă grande Ă©chelle ou des cyberattaquesâ.
đŠŸ Security Copilot : lâassistant GPT-4 de Microsoft pour la cybersĂ©curitĂ©
AprĂšs Github Copilot, destinĂ© aux dĂ©veloppeurs, câest au tour des Ă©quipes de sĂ©curitĂ© dâĂȘtre mises Ă lâhonneur (ou challengĂ©es). Microsoft Security Copilot est un nouvel outil basĂ© sur lâIA de nouvelle gĂ©nĂ©ration GPT-4. Cette solution est voulue pour permettre aux âdĂ©fenseurs de dĂ©tecter et de rĂ©agir rapidement aux menaces, ainsi que de mieux comprendre l'environnement global des menacesâ. Microsoft souhaite ainsi fournir aux experts cyber âune assistance IA facile Ă utiliser pour amĂ©liorer la productivitĂ© et la sĂ©curitĂ© de leur organisationâ.

ă°ïž Vos shots ă°ïž
đ Les Français de Synaktiv hackent une Tesla Model 3
Chaque annĂ©e, durant la confĂ©rence dĂ©diĂ©e Ă la cybersĂ©curitĂ© âCanSecWestâ Ă Vancouver, un concours de sĂ©curitĂ© informatique baptisĂ© âPwn2Ownâ, destinĂ© aux pirates âWhite Hatâ, est organisĂ© dans le but de mettre en Ă©vidence des failles de sĂ©curitĂ© contre de grosses sommes dâargent. Pour cette Ă©dition, macOS, Safari, Microsoft, Adobe et Tesla faisaient partie, entre autres, des cibles proposĂ©es. Cette annĂ©e, une Ă©quipe dâanalystes en sĂ©curitĂ© offensive du spĂ©cialiste français Synaktiv sâest particuliĂšrement illustrĂ© en rĂ©ussissant lâexploit de prendre le contrĂŽle total de la cĂ©lĂšbre Tesla Model 3, dont le constructeur est Ă©galement un sponsor de lâĂ©vĂšnement. Pour ce faire, les pirates ont utilisĂ© la connexion Bluetooth du systĂšme dâinfodivertissement comme porte dâentrĂ©e. Ils ont ensuite poursuivi leur chemin dans le systĂšme dâexploitation pour rĂ©cupĂ©rer les droits dâadministration leur permettant en thĂ©orie de dĂ©marrer et de voler le vĂ©hicule. En rĂ©compense, les pirates ont pu repartir avec la voiture et un beau chĂšque de 350 000 dollars. Cocorico ! đ Ce nâest pas la premiĂšre fois que des analystes en sĂ©curitĂ© informatique parviennent Ă hacker une Tesla Model 3. Ce fut dĂ©jĂ le cas lors de lâĂ©dition 2019 de ce mĂȘme concours. Quoi quâil en soit, cette dĂ©couverte va ĂȘtre extrĂȘmement utile pour Tesla qui va pouvoir mettre en place les mesures nĂ©cessaires pour limiter lâexploitation des failles identifiĂ©es durant cet Ă©vĂšnement.
đŠđș 14 millions de documents personnels dĂ©robĂ©s lors d'une cyberattaque contre une banque en Australie
Latitude Group Holdings Ltd, une entreprise de crĂ©dit Ă la consommation australienne, a rĂ©vĂ©lĂ© lundi que des pirates informatiques avaient volĂ© 14 millions de documents personnels appartenant Ă ses clients. Les attaquants se sont emparĂ©s de bien plus de donnĂ©es que les 113 000 licences volĂ©es rĂ©vĂ©lĂ©es le 16 mars par lâentreprise. Parmi les donnĂ©es dĂ©robĂ©es, lâon retrouve prĂšs de 7,9 millions de numĂ©ros de permis de conduire, ainsi que plus de 53 000 numĂ©ros de passeport et plus de 6 millions de dossiers de clients. Suite Ă cette attaque, les opĂ©rations du groupe ont Ă©tĂ© temporairement gelĂ©es et lâincident fait actuellement l'objet d'une enquĂȘte de la police fĂ©dĂ©rale australienne. Cette affaire concerne plus dâun Australien sur 5 dans ce pays qui compte 26 millions dâhabitants. Elle rejoint les lus importantes violations de donnĂ©es de lâhistoire du pays, aux cĂŽtĂ©s de lâopĂ©rateur de tĂ©lĂ©communication Optus et lâassureur Medibank Private Ltd, tous deux victimes en fin dâannĂ©e derniĂšre, dâattaques ayant entrainĂ© le vol de plusieurs millions de comptes clients.
đ Pegasus Biden signe un dĂ©cret limitant le marchĂ© des spywares
Ce lundi 27 mars, l'administration Biden a pris une mesure dĂ©cisive pour protĂ©ger la sĂ©curitĂ© nationale des Ătats-Unis en publiant un dĂ©cret exĂ©cutif interdisant aux agences fĂ©dĂ©rales d'utiliser des logiciels espions (spywares) prĂ©sentant des risques Ă©levĂ©s en matiĂšre de sĂ©curitĂ© et de contre-espionnage. Cette mesure a Ă©tĂ© prise en rĂ©ponse Ă la prolifĂ©ration de logiciels espions invasifs, souvent utilisĂ©s pour collecter des donnĂ©es Ă partir de tĂ©lĂ©phones portables. Plus de 50 fonctionnaires gouvernementaux amĂ©ricains auraient Ă©tĂ© ciblĂ©s par ces logiciels selon des sources proches du dossier. Ces logiciels conçus par de multiples entreprises, dont de nombreuses israĂ©liennes, ont Ă©tĂ© et sont utilisĂ©s par plusieurs gouvernements Ă©trangers pour espionner des opposants politiques, des dĂ©fenseurs des droits de l'homme et des journalistes, comme ce fut notamment le cas avec le logiciel espion Pegasus du groupe israĂ©lien NSO. En interdisant l'utilisation de ces logiciels par les agences fĂ©dĂ©rales amĂ©ricaines, l'administration Biden envoie un message fort aux fabricants de logiciels espions et aux gouvernements qui les utilisent pour violer les droits de l'homme et rĂ©primer lâopposition politique. Ce dĂ©cret constituera probablement un fondement essentiel pour renforcer la coopĂ©ration internationale, dans le but de favoriser l'utilisation responsable des technologies de surveillance.
đ Quand Github publie sa clĂ© SSH principale
MĂȘme les meilleurs de la tech font des erreurs. Par mesure de prĂ©caution, GitHub.com, filiale de Microsoft, a remplacĂ© le 24 mars sa clĂ© hĂŽte RSA SSH utilisĂ©e pour sĂ©curiser les opĂ©rations Git. Ceci a Ă©tĂ© fait pour protĂ©ger les utilisateurs dâĂ©ventuelles tentatives d'usurpation de l'identitĂ© de GitHub ou d'Ă©coute de leurs opĂ©rations Git via SSH. Cependant, il est important de noter que ce changement n'affecte que les opĂ©rations Git via SSH utilisant RSA et n'a aucun impact sur le trafic web ou les opĂ©rations Git HTTPS. De plus aucune information client nâa Ă©tĂ© compromise. Que sâest t-il passĂ© ? DâaprĂšs GitHub, la clĂ© RSA de GitHub.com aurait Ă©tĂ© briĂšvement exposĂ©e dans un dĂ©pĂŽt public de GitHub cette semaine. Pour lâheure, aucune preuve nâindique que la clĂ© exposĂ©e soit arrivĂ©e entre les mains de personnes mal intentionnĂ©es ou quâelle ait Ă©tĂ© utilisĂ©e de maniĂšre abusive. GitHub prĂ©cise que seules les clĂ©s RSA SSH ont Ă©tĂ© affectĂ©es et qu'aucun changement n'est nĂ©cessaire pour les utilisateurs d'ECDSA ou d'Ed25519. Cependant, si vous voyez le message dâalerte âWarning: remote host identification has changedâ, Github indique dans son article la procĂ©dure Ă suivre pour supprimer lâancienne clĂ© et lâactualiser.
đȘș Aussi dans lâactu : une partie du code source de Twitter a Ă©tĂ© partagĂ© sur GitHub avant dâĂȘtre retirĂ©e. Le mal est fait⊠La piste dâun ex-employĂ© licenciĂ© par Elon Musk est privilĂ©giĂ©e.
đ°đ” Comment le groupe nord-corĂ©en APT43 blanchit les cryptomonnaies volĂ©es
AprĂšs de nombreuses annĂ©e de surveillance, lâentreprise amĂ©ricaine de cybersĂ©curitĂ© et filiale de Google, Mandiant, a publiĂ© ce mardi 18 mars un rapport qui nous permet dâen apprendre davantage sur le groupe de cybercriminels nord-corĂ©en. APT43 est un groupe de pirates actifs qui oeuvre pour le compte du rĂ©gime nord-corĂ©en en utilisant des capacitĂ©s techniques relativement avancĂ©es ainsi que des tactiques agressives d'ingĂ©nierie sociale pour cibler entre autres, des organisations gouvernementales, des universitĂ©s, des organismes de recherche et des instituts politique. Ses cibles se concentrent principalement en CorĂ©e du Sud, aux Ătats-Unis, au Japon et en Europe. Dans ce rapport, on apprend Ă©galement que le groupe finance sa âmission principale de collecte de renseignements stratĂ©giquesâ grĂące Ă des activitĂ©s de cybercriminalitĂ©. Pour ce faire, APT43 utilise de nombreuses identitĂ©s frauduleuses et usurpĂ©es pour mener des campagnes d'ingĂ©nierie sociale, ainsi que des identitĂ©s de couverture pour acquĂ©rir des outils et des infrastructures opĂ©rationnels. Enfin, le groupe a Ă©tĂ© impliquĂ© dans plusieurs opĂ©rations conjointes avec d'autres opĂ©rateurs d'espionnage nord-corĂ©ens, soulignant ainsi son rĂŽle important au sein du rĂ©gime de Kim Jung-Un.
ă°ïž DĂ©gustation ă°ïž
đŹ L'impact des grands modĂšles linguistiques sur la sĂ©curitĂ© publique
En rĂ©ponse Ă l'intĂ©rĂȘt grandissant du public envers ChatGPT, le laboratoire d'innovation d'Europol a organisĂ© des ateliers avec des experts en analyse opĂ©rationnelle, grande criminalitĂ©, criminalitĂ© organisĂ©e, cybercriminalitĂ©, et en technologies de l'information afin d'Ă©tudier comment les criminels pourraient exploiter les grands modĂšles linguistiques comme ChatGPT, ainsi que leur potentiel pour aider les enquĂȘteurs dans leur travail quotidien. Un rapport prĂ©sente les rĂ©sultats.

Parmi les nombreux sujets de préoccupation identifiés par les experts d'Europol, 3 domaines de criminalités sortent du lot et inquiÚtent les experts :
Les capacités de ChatGPT en matiÚre de fraude et d'ingénierie sociale en font un outil attrayant pour les escrocs. Grùce à sa capacité à reproduire des modÚles de langage humain élaborés, il peut imiter le style de discours d'individus ou de groupes spécifiques, ce qui peut tromper les victimes potentielles et les inciter à faire confiance à des acteurs criminels.
La production rapide de textes authentiques à grande échelle fait de ChatGPT un outil de choix pour la propagande et la désinformation, facilitant la génération et la diffusion de messages reflétant un récit spécifique avec relativement peu d'efforts.
ChatGPT peut Ă©galement ĂȘtre utilisĂ© pour produire du code malveillant, ce qui en fait une ressource inestimable pour les criminels ayant peu de connaissances techniques.
Pour Europol, il est donc essentiel que les autorités restent à la pointe des avancées technologiques pour anticiper et prévenir les abus, en particulier à mesure que de nouveaux modÚles deviennent disponibles.
ă°ïž Cul sec - La question ă°ïž
đ© Que signifie le sigle LLM ?
A. Logic Learning Machine
B. Logement Ă Loyer Modique
D. Large Language Model
C. Legum Magister
â> RĂ©ponse Ă la sortie du bar.
ă°ïž Ă La carte ă°ïž
đ Tribune - âL'Ăšre de l'IA a commencĂ©â. Dans une lettre de sept pages, Bill Gates partage ses prĂ©dictions sur l'avenir de la technologie. Dans le mĂȘme temps, Elon Musk sâen est une nouvelle fois pris Ă Bill Gates dans un tweet en affirmant que sa comprĂ©hension de lâIA Ă©tait âlimitĂ©eâ. Lui qui avait financĂ© le projet initial de la Fondation OpenAI, peut-ĂȘtre a t-il du mal Ă digĂ©rer le pari rĂ©ussi de Microsoft avec Open AI.
I remember the early meetings with Gates. His understanding of AI was limited. Still is.
â Elon Musk (@elonmusk)
12:43 PM âą Mar 27, 2023
đ Mises Ă jour - Lundi dernier, Apple Ă publiĂ© une nouvelle vague de mises Ă jour de sĂ©curitĂ© pour ses logiciels. iOS, macOS, watchOS, plusieurs produits sont concernĂ©s. Les mises Ă jours sont consultables ici.
đ ĂvĂšnement - Les dates de la Worldwide Developers Conference 2023 d'Apple ont Ă©tĂ© annoncĂ©es officiellement. L'Ă©vĂ©nement se tiendra au campus Apple et en ligne du 5 au 9 juin prochain.
ă°ïž Cul sec - RĂ©ponse ă°ïž
RĂ©ponses
Toutes les rĂ©ponses sont bonnes, mais une seule fait du sens dans le domaine rĂ©cent de lâintelligence artificielle.
A. Logic Learning Machine : câest une implĂ©mentation dâun algorithme dâintelligence artificielle qui permet de gĂ©nĂ©rer des rĂšgles (hypothĂšses), intelligibles par des humains.
B. Logement à Loyer Modique : au Québec, cela signifie HLM habitat à loyer modéré
D. Large Language Model : câest un ensemble de donnĂ©es statistiques qui permet, suite Ă une Ă©tape dâapprentissage Ă partir dâune grande quantitĂ© de textes et Ă partir de rĂ©seaux neuronaux multicouches de gĂ©nĂ©rer des textes Ă partir dâune demande en langage naturel (« prompt ») ou dâun texte de dĂ©part. Cette technologie, qui est difficilement vĂ©rifiable par un humain (on dit quâelle est « black box »), sous-tends ChatGPT.
C. Legum Magister : LL.M est une abrĂ©viation du Latin Legum Magister. Câest un diplĂŽme de droit particuliĂšrement destinĂ© aux Ă©tudiants Ă©trangers.
ă°ïž Digestif ă°ïž
đ HĂ©, lâIA apprend vite !
Merci dâĂȘtre passĂ© ! Rendez-vous samedi prochain pour ton nouveau Shake de lâactu cyber et digitale ! đ
đ On a besoin de ton soutien pour diffuser Ă tous la culture de sĂ©curitĂ© digitale.
Rejoins Shakerz, abonne-toi pour recevoir la newsletter hebdo. Tu aimes les Shake et tu veux en faire profiter tes potos ? Alors⊠đđđ
Des questions ou un avis Ă partager ? Câest simple, il suffit de rĂ©pondre Ă cet email et dâenvoyer tes quelques lignes.
âShake it, donât fake itâ
Reply