Les Five Eyes alertent : la menace de l'IA pour la cybersécurité se joue sur un horizon de « mois »

Five Eyes issues urgent AI cyber warning
Les agences de renseignement des États-Unis, du Royaume-Uni, du Canada, d'Australie et de Nouvelle-Zélande ont publié lundi un avertissement conjoint indiquant que l'IA en rapide évolution devient une menace urgente pour la cybersécurité, et que les dirigeants d'entreprise doivent agir maintenant pour renforcer leurs défenses.
Les modèles d'IA de pointe dépasseront probablement « les attentes actuelles de l'industrie, transformant fondamentalement les capacités cyber offensives et défensives », indiquait l'annonce des Five Eyes. « Le calendrier n'est pas de plusieurs années, mais de quelques mois. »
Les agences ont déclaré que l'IA abaisse les barrières pour les acteurs malveillants tout en augmentant la vitesse et la complexité des attaques, réduisant le temps entre la découverte d'une vulnérabilité et son exploitation. En même temps, elles ont indiqué que l'IA peut renforcer la défense, rendant ainsi l'action immédiate nécessaire plutôt qu'optionnelle.
Les conseils d'administration et les cadres doivent s'assurer que la résilience cyber « fonctionne sous pression », disait l'annonce, avertissant que « disposer de contrôles ne suffit pas ». Les dirigeants ont été invités à réduire leur surface d'attaque en limitant les accès aux systèmes et la connectivité externe autant que possible, à tester sous contrainte la nécessité d'exposer certains systèmes, et à isoler ceux qui n'ont pas besoin d'être exposés.
Les recommandations appelaient aussi à accélérer l'application des correctifs, précisant que l'IA compresse la fenêtre entre la découverte d'une vulnérabilité et son exploitation. Les systèmes hérités, selon les agences, sont particulièrement risqués parce que « les systèmes non pris en charge sont des cibles faciles » et doivent être traités comme des « passifs stratégiques », pas seulement comme une dette technique.
Pression sur les correctifs, les accès et la résilience
L'alerte intervient dans le cadre d'une poussée plus large des gouvernements pour répondre aux risques cyber habilités par l'IA. L'Agence américaine pour la cybersécurité et la sécurité des infrastructures (CISA) a récemment déclaré que les agences fédérales devront utiliser un système de triage des priorités pour déterminer si certaines vulnérabilités doivent être corrigées en moins de trois jours, en partie selon que l'IA est impliquée.
L'administration Trump a également bloqué récemment la vente par Anthropic de ses modèles Mythos et Fable à l'étranger pour des raisons de sécurité nationale, bien que le président Trump ait ensuite déclaré qu'il ne considérait plus la société comme une menace pour la sécurité. Un porte-parole d'Anthropic a indiqué que les deux parties travaillaient toujours sur la question.
Les Five Eyes ont déclaré que les organisations devraient renforcer les contrôles d'accès, limiter le nombre de personnes ayant accès aux systèmes critiques et utiliser des méthodes d'authentification robustes. Elles ont aussi exhorté les entreprises à donner aux responsables cyber internes les moyens financiers et l'autorité nécessaires pour appliquer des pratiques de sécurité fondamentales et suivre l'évolution des menaces.
La sécurité dès la conception et la sécurité par défaut devraient devenir la norme, indiquait l'annonce, alors que l'IA continue de remodeler à la fois l'attaque et la défense.
Sources :