Un chercheur en cybersécurité a confié à un agent IA la tâche de pirater cinq de ses appareils connectés. En seulement 13 heures de travail et 98 échanges, l’IA a exploité des failles critiques dans leurs firmwares, révélant l’ampleur des risques liés à l’automatisation de la rétro-ingénierie.
Des appareils du quotidien transformés en cibles potentielles
Webcam, microphone, moniteur, carte d’acquisition vidéo et lampe Wi-Fi : ces périphériques, présents dans de nombreux foyers et entreprises, ont été analysés par l’agent IA Claude Opus 5 à la demande du chercheur Chaz Schlarp. L’objectif ? Évaluer la résistance de leurs systèmes de mise à jour et de protection face à une automatisation croissante des attaques.
Les résultats sont alarmants. Sans nécessiter de compétences techniques poussées, l’IA a identifié des failles permettant de contourner les protections existantes, comme la désactivation des voyants lumineux d’une webcam ou l’accès à un shell de commandes non sécurisé sur un microphone professionnel. Pour deux appareils, les mécanismes de mise à jour reposaient sur des protocoles dépourvus de contrôles cryptographiques, ouvrant la porte à des modifications malveillantes.
L’automatisation de la cybermenace : un tournant dangereux
Ce qui inquiète avant tout le chercheur, c’est la démocratisation de ces techniques. « Auparavant, pirater un appareil connecté exigeait des ressources colossales et était l’apanage d’acteurs étatiques. Aujourd’hui, un agent IA et quelques heures suffisent », souligne-t-il. L’expérience illustre comment l’intelligence artificielle réduit drastiquement les coûts et les compétences nécessaires pour exploiter des vulnérabilités dans l’Internet des objets (IoT).
Schlarp évoque même le scénario d’un ver informatique doté d’IA, capable de scanner et d’infecter automatiquement des milliers d’appareils en temps réel. Une perspective d’autant plus préoccupante que les objets connectés, souvent peu sécurisés, se multiplient dans les infrastructures critiques, les entreprises et les foyers.
Entre opportunités et risques : l’IA comme double tranchant
Si l’automatisation de la rétro-ingénierie offre des perspectives pour la réparation ou l’interopérabilité des appareils, elle expose aussi des failles insoupçonnées. Par exemple, la lampe connectée testée, bien que vérifiant cryptographiquement ses mises à jour, restait vulnérable à une attaque locale via son réseau. Une faille qui rappelle que la sécurité des IoT ne se limite pas aux protocoles de mise à jour, mais inclut aussi leur exposition aux réseaux locaux.
Le chercheur insiste sur la nécessité d’adapter les standards de sécurité à cette nouvelle donne. « Les fabricants doivent intégrer des mécanismes de contrôle d’intégrité non seulement lors des mises à jour, mais aussi au démarrage des appareils », recommande-t-il. Une urgence d’autant plus grande que les agents IA, comme celui utilisé, deviennent accessibles à un public toujours plus large.