ToolNavs Outils IA à découvrir
Proposer Connexion
Retour à Informations sur l’IA
Des hackers empoisonnent la recherche IA : les réponses de ChatGPT et Gemini farcies de numéros d'arnaque

Des hackers empoisonnent la recherche IA : les réponses de ChatGPT et Gemini farcies de numéros d'arnaque

Informations sur l’IA • Admin • • 2 vues

En septembre 2026, le chercheur en sécurité Ariel Simon et son équipe ont publié sur Medium une étude intitulée « Dark Sourcery » : des hackers utilisent des techniques d'« optimisation pour moteurs génératifs » (GEO) pour empoisonner à grande échelle les réponses de ChatGPT, de Gemini et de Google AI Overview, glissant numéros de téléphone frauduleux, adresses e-mail d'hameçonnage et fausses pages de connexion dans les « réponses faisant autorité » de l'IA.

L'ampleur : 374 entreprises

L'équipe de recherche a construit un système de détection qui analyse en continu les réponses des trois plateformes d'IA concernant des entreprises du Fortune 100, des banques, des compagnies aériennes, des éditeurs de logiciels et bien d'autres, en notant les sources citées par l'IA. Résultat : de véritables attaques par empoisonnement ont été trouvées dans des requêtes liées à 374 entreprises, dont des marques connues comme Delta, Lufthansa, Bank of America, Chase, Airbnb et TripAdvisor.

Une réserve s'impose : les réponses des grands modèles sont intrinsèquement instables. Les chercheurs reconnaissent qu'en relançant la même requête, « l'empoisonnement » — l'IA citant le faux numéro — ne se reproduit pas à chaque fois. Mieux le contenu empoisonné est ouvragé, plus le taux de réussite est élevé.

La technique d'empoisonnement : des ficelles de marketing détournées vers la fraude

Le GEO est né comme concept marketing : étudier les régularités selon lesquelles l'IA choisit les sources à citer, puis optimiser les contenus pour que l'IA cite davantage sa marque. Les attaquants ont transposé toute la méthodologie à la fraude :

Premièrement, rendre les contenus « compatibles IA » : répéter le faux numéro, utiliser des mises en page en questions-réponses, ajouter des formules comme « 24/7 », « updated 2026 » ou « call now » pour que l'IA les capte et les cite plus facilement.

Deuxièmement, contourner les filtres antispam : décliner le même numéro en dizaines de variantes — espaces, points, émojis, sosies Unicode, mots glissés entre les chiffres. Les filtres voient des textes mutuellement distincts ; l'IA, après segmentation, comprend le même numéro.

Troisièmement, fabriquer de l'« autorité » par le volume : copier le même script sur Instagram, Tumblr, LeetCode, les descriptions de vidéos YouTube, Medium et d'autres plateformes de contenus générés par les utilisateurs, puis le téléverser dans les espaces de fichiers de sites gouvernementaux et universitaires (surtout des PDF), ainsi que sur Google Sites, GitHub Pages et WordPress. Mélanger vrais et faux numéros, associer des conseils utiles à l'arnaque, ajouter des images « d'allure officielle » générées par l'IA ainsi que de faux likes et commentaires — et l'IA traite la citation du faux numéro comme le résultat d'une « validation croisée entre plusieurs sources ».

Quatrièmement, frapper quand les gens sont pressés : remboursements, vols annulés, comptes bloqués, virements. Dans l'angoisse, on est le moins enclin à revérifier sur le site officiel — on décroche son téléphone et on appelle.

Pourquoi les suppressions ne suivent pas

Les chercheurs ont constaté que les campagnes sont clairement automatisées : même modèle, même numéro, même phrasé — des centaines de publications par jour, par plateforme et par entreprise, des milliers de nouvelles publications chaque jour sur l'ensemble du réseau. Le temps d'en supprimer une, un millier de nouvelles sont déjà en ligne.

Pire encore, le « contenu zombie » : même après suppression du message d'origine, les instantanés sur des sites d'archivage comme archive.org restent indexés par les moteurs de recherche, et le poison continue d'agir. Les chercheurs citent en exemple des messages d'attaquants visant American Airlines qui, sur LeetCode, ont rempli plus de dix pages de résultats Google en 24 heures.

Le passage le plus gênant : aucun fournisseur ne s'en charge

L'équipe de recherche a contacté toutes les entreprises nommées via les programmes de primes aux bogues et les canaux de sécurité ; la plupart ignoraient l'ampleur des attaques. Les réponses de Google et d'OpenAI sont encore plus révélatrices : Google a jugé que la « désinformation générée par l'IA » sortait du cadre de son programme de récompenses, tandis qu'OpenAI a clôturé le rapport comme « non reproductible » — alors même qu'il comportait de vrais cas d'attaque.

La logique des deux fournisseurs est la même : ce qui a été manipulé, c'est le « contenu des réponses » de l'IA, pas une vulnérabilité de leurs propres systèmes, donc cela ne compte pas comme vulnérabilité. Mais c'est précisément ce qui révèle un vide défensif : les attaques sont réelles, les utilisateurs se font réellement arnaquer, et aucun fournisseur ne s'en estime responsable.

Pour l'utilisateur ordinaire, la leçon est terre-à-terre : quand un numéro de service client apparaît dans une réponse d'IA — surtout dans des scénarios de virement ou de sécurité de compte —, vérifiez-le d'abord sur le site officiel ou dans l'application officielle. Les chercheurs citent une enquête selon laquelle 92 % des utilisateurs ne vérifient jamais les réponses de l'IA — et c'est précisément sur ce postulat que repose toute la chaîne d'attaque.

Outils Recommandés

Plus