Google alerte sur une IA capable de contourner la double authentification, une faille inédite

focusurInnovationGoogle alerte sur une...
Nous suivre sur Google Actualités

Google vient de documenter un cas inédit, des cybercriminels ont utilisé une IA pour découvrir puis exploiter une faille permettant de contourner la double authentification. Le point marquant, ce n’est pas un simple hameçonnage qui récupère un code, mais une erreur de raisonnement dans le parcours d’authentification, suffisamment subtile pour passer sous les radars des contrôles classiques.

Selon les analystes du Google Threat Intelligence Group, l’attaque visait un outil d’administration système open source très répandu. Le scénario redouté était une exploitation à grande échelle, mais l’équipe de sécurité a interrompu la chaîne avant qu’elle ne provoque des dégâts. Derrière cet épisode, une question s’impose, si une IA peut repérer ce type de contradiction logique, combien de failles comparables existent déjà dans des logiciels utilisés au quotidien?

Le GTIG décrit une faille logique dans le parcours 2FA

Le mécanisme mis en cause repose sur un enchaînement d’étapes, d’abord l’identifiant et le mot de passe, puis la validation du second facteur. Le problème, d’après le GTIG, vient d’une hypothèse codée en dur, si un utilisateur arrive à l’écran de 2FA, alors il a forcément réussi l’étape précédente. Dit comme ça, ça paraît logique, mais en sécurité, une hypothèse non vérifiée devient vite une porte ouverte.

Les attaquants auraient trouvé un “chemin détourné” permettant d’atteindre l’étape du second facteur sans avoir prouvé l’identité à l’étape précédente. Résultat, le système se comporte comme si l’authentification initiale était déjà validée. Dans ce scénario, un pirate qui a déjà volé un mot de passe peut accéder au compte sans devoir entrer un code SMS ni valider une notification.

Ce point est important, parce qu’il ne s’agit pas d’un contournement “classique” où l’on trompe l’utilisateur pour qu’il donne son code. Là, le flux applicatif lui-même finit par croire que tout est en règle. Marc, consultant sécurité interrogé pour cet article, résume la nuance, “le 2FA n’est pas cassé cryptographiquement, c’est la logique autour qui se fait piéger, et c’est souvent plus difficile à tester”.

Google indique avoir stoppé l’exploitation avant qu’elle ne cause des dommages, et avoir alerté l’éditeur concerné, dont l’identité n’a pas été rendue publique. Un correctif a été publié dans la foulée. C’est une bonne nouvelle, mais il faut garder la tête froide, cette affaire montre surtout que des erreurs de raisonnement, pas forcément des bugs techniques évidents, peuvent suffire à faire sauter une protection réputée robuste.

Une IA a accéléré la découverte d’un exploit zero-day

Le cur de l’annonce, c’est l’usage d’une IA pour identifier et exploiter une faille inconnue. D’après les éléments rapportés par les chercheurs, l’attaque s’appuie sur un exploit zero-day, c’est-à-dire une méthode opérationnelle pour tirer parti d’une vulnérabilité avant la disponibilité d’un correctif. Dans le script d’exploitation, des marqueurs stylistiques évoquent une génération par modèle de langage.

Lire :  Et si votre maison devenait plus futée que vous ? Matter 1.4, le protocole domotique unifié qui révolutionne tout !

Pourquoi l’IA compte ici? Parce qu’elle peut explorer très vite des hypothèses, reformuler, tester des chemins logiques, et pousser des pistes qu’un humain n’aurait pas forcément le temps d’épuiser. Les sources décrivent des groupes qui posent des milliers de questions à des chatbots pour accélérer la recherche de vulnérabilités. Ce n’est pas magique, mais c’est un gain de temps, et en sécurité, gagner du temps, c’est souvent gagner la course.

Un détail retenu par Google, l’IA utilisée ne serait pas Gemini, au vu de la structure et du contenu de l’exploit. Autrement dit, le problème n’est pas “l’IA de Google qui se retourne contre Google”, mais le fait que des outils d’IA, quels qu’ils soient, deviennent une brique de productivité pour des attaquants. Et là, il faut être lucide, la barrière à l’entrée baisse pour des opérations qui demandaient avant une expertise rare.

Nuance utile, l’IA n’invente pas une vulnérabilité à partir de rien, elle aide à la trouver, à la formuler, à automatiser des tests, à produire du code d’exploitation plus vite. Marc insiste sur ce point, “on fantasme l’IA hacker autonome, mais le vrai risque, c’est l’industrialisation, des équipes moyennes peuvent produire des attaques de niveau supérieur”. Ce glissement vers l’échelle change la gestion du risque pour les éditeurs comme pour les entreprises.

Les attaques AiTM visent les cookies de session après validation

En parallèle de cette faille logique, une autre tendance s’installe, les attaques AiTM (Adversary-in-the-Middle). L’idée est simple, plutôt que de casser la 2FA, l’attaquant attend que l’utilisateur la valide, puis vole ce qui vient juste après. Concrètement, un proxy invisible s’intercale entre la victime et le vrai site, la page affichée ressemble à celle de Google ou Microsoft.

La victime saisit son mot de passe, puis valide son second facteur, code temporaire, notification push, application d’authentification. Tout se déroule “normalement” à l’écran. Le moment critique arrive après, quand le service légitime émet un cookie de session pour confirmer que l’authentification a réussi. Si l’attaquant intercepte ce cookie, il peut ouvrir une session comme l’utilisateur, sans repasser par une étape de vérification.

Ce schéma explique pourquoi certaines victimes jurent avoir “tout fait correctement”. Elles ont bien validé le second facteur, mais elles l’ont validé dans un tunnel contrôlé par un intermédiaire. Dans une entreprise, ça peut suffire à exposer une messagerie, un drive, ou un panneau d’administration. Et même avec des politiques strictes, si l’utilisateur est pressé, en mobilité, ou distrait, un proxy bien fait peut passer.

Il faut éviter une mauvaise interprétation, la 2FA reste très efficace contre la majorité des attaques automatisées. Mais les AiTM montrent que “2FA” ne veut pas dire “invulnérable”. Un RSSI d’une PME française, joint sous anonymat, raconte une tentative récente, “on a vu une connexion réussie, puis une autre à l’étranger dix minutes après, le temps de comprendre, le cookie avait déjà servi”. Les défenses doivent donc inclure détection d’anomalies, vérification du contexte et durcissement des sessions.

Chine et Corée du Nord, des groupes adoptent l’IA selon Google

Les chercheurs de Google indiquent que des groupes liés à la Chine et à la Corée du Nord manifestent un intérêt marqué pour l’usage de l’IA dans la détection de failles. Là encore, l’intérêt n’est pas seulement technique, il est opérationnel, identifier plus vite, tester plus large, préparer des campagnes plus efficacement. Dans un contexte géopolitique tendu, chaque accélération compte.

Lire :  Quelles sont les meilleures tablettes hp 2025 ? Sélection professionnelle des elite x2 g8, pro x2 612 g10 et chromebook x2 pour la mobilité

Ce qui inquiète, c’est la combinaison, IA pour trouver des vulnérabilités, automatisation pour industrialiser, et écosystème open source très utilisé en entreprise. L’outil visé dans l’affaire décrite par Google est présenté comme populaire, ce qui laisse imaginer un périmètre d’exposition large. Dans une DSI, un composant d’administration est souvent connecté à des systèmes critiques, et une compromission peut devenir un point d’entrée majeur.

Google évoque aussi des groupes qui posent massivement des questions à des chatbots pour rechercher des failles. On n’est plus dans l’image du pirate isolé, mais dans des équipes qui exploitent des méthodes de recherche itératives, presque comme un laboratoire. Marc glisse une critique, “les entreprises ont mis des années à généraliser le 2FA, elles risquent de croire que c’est terminé, alors que l’attaquant, lui, continue d’évoluer”.

Ce mouvement oblige à revoir les priorités, corriger vite, surveiller les comportements de connexion, limiter les privilèges, et surtout réduire les hypothèses implicites dans le code. Les failles de logique sont difficiles à détecter par des scanners traditionnels, parce qu’elles ne ressemblent pas à une injection SQL ou à une corruption mémoire. Quand l’IA aide à repérer ces contradictions, les défenseurs doivent s’adapter, en auditant les parcours métiers et les états internes, pas seulement les entrées-sorties.

Correctifs, audits et bonnes pratiques pour limiter le contournement

Premier réflexe côté organisations, vérifier si l’outil concerné, ou des composants similaires, sont présents dans le parc, puis appliquer les correctifs dès disponibilité. Dans l’épisode décrit, Google a prévenu l’éditeur et un patch a été publié rapidement, ce qui montre l’intérêt d’une chaîne de divulgation réactive. Mais dans la vraie vie, la fenêtre de risque dépend du temps de déploiement, parfois des semaines.

Deuxième axe, durcir la gestion de session, parce que les attaques AiTM ciblent les cookies. Ça passe par des contrôles de contexte, des alertes sur connexions inhabituelles, et des politiques de réauthentification pour des actions sensibles. Dans les environnements cloud, la segmentation des comptes d’administration et la limitation des jetons persistants réduisent l’impact d’un vol de session.

Troisième axe, tester la logique, pas seulement la surface. Les sources insistent sur une contradiction entre l’intention du développeur et le comportement réel du code. Ça plaide pour des revues de conception, des tests de parcours alternatifs, et une approche “assume breach”, on part du principe qu’un attaquant va chercher les chemins non prévus. Marc conseille une méthode pragmatique, “cartographiez les états, qui a le droit d’atteindre quelle étape, puis prouvez-le dans le code, pas dans un commentaire”.

Dernier point, il faut éviter de vendre la 2FA comme un bouclier absolu. Elle reste indispensable, mais elle ne remplace ni la gestion des mots de passe compromis, ni la surveillance, ni la formation anti-phishing, ni le principe du moindre privilège. Ce que montre Google, c’est une évolution, l’IA peut aider à trouver des failles difficiles à débusquer, et la défense doit se mettre au même niveau d’exigence, en auditant les hypothèses et en réduisant les raccourcis logiques dans les systèmes d’authentification.

Lire :  Top vidéoprojecteurs pour la bureautique : les modèles incontournables pour des présentations parfaites

À retenir

  • Google décrit une faille de logique permettant de contourner la double authentification sans second facteur.
  • L’IA a servi à accélérer la découverte et la mise au point d’un exploit zero-day.
  • Les attaques AiTM contournent la 2FA en volant le cookie de session après validation.
  • Des groupes liés à la Chine et à la Corée du Nord s’intéressent à l’IA pour trouver des failles.
  • La réponse passe par correctifs rapides, durcissement des sessions et audits de logique applicative.

Questions fréquentes

La double authentification est-elle devenue inutile ?
Non. La 2FA bloque encore une grande partie des attaques automatisées. L’épisode décrit par Google montre surtout que certaines failles de logique et des techniques comme AiTM peuvent la contourner dans des cas précis, ce qui impose d’ajouter des contrôles de session, de la détection d’anomalies et des correctifs rapides.
Comment une faille peut-elle contourner la 2FA sans code ?
Dans le cas décrit, le logiciel supposait à tort que toute personne atteignant l’étape du second facteur avait déjà validé l’étape précédente. En empruntant un chemin détourné, un attaquant pouvait arriver à cette étape sans authentification réelle, ce qui amenait le système à accorder l’accès sans demander de code ni validation.
Qu’est-ce qu’une attaque AiTM et pourquoi elle marche contre la 2FA ?
AiTM signifie Adversary-in-the-Middle. L’attaquant place un proxy entre la victime et le site légitime. La victime se connecte et valide la 2FA, puis l’attaquant intercepte le cookie de session émis après l’authentification. Ce cookie permet ensuite d’ouvrir une session sans repasser par un facteur supplémentaire.
Google a-t-il affirmé que Gemini a été utilisé pour l’attaque ?
Non. Les chercheurs indiquent qu’ils ne pensent pas que l’IA utilisée soit Gemini, au vu de la structure et du contenu de l’exploit. Le point principal reste l’usage d’outils d’IA pour accélérer la recherche et l’exploitation de vulnérabilités.
Quelle priorité pour une entreprise après ce type d’alerte ?
Appliquer les correctifs dès disponibilité, vérifier l’exposition des outils d’administration, renforcer la gestion de session contre le vol de cookies, surveiller les connexions anormales et auditer les parcours d’authentification pour éliminer les hypothèses implicites dans le code.

Lucas est notre expert en rédaction. Il jongle avec les mots et les idées pour créer des articles percutants et informatifs. Son flair éditorial assure que chaque pièce est aussi engageante que possible. Titulaire d’un Master en communication de l’Université de Lyon, il a travaillé pour plusieurs magazines avant de rejoindre FOCUSUR .

spot_img

Focus sur

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici

Autres articles

Les innovations technologiques 2024 qui vont changer notre quotidien

L'évolution rapide de la technologie transforme tous les aspects de notre...

Tous les avantages de superviser les systèmes industriels pour anticiper les pannes

Les bénéfices de la supervision des systèmes industriels pour prévenir les...

Les meilleurs SSD pour des Performances Rapides et Efficaces

Les Solid-State Drives (SSD) sont devenus la norme en matière de...

- Nos articles sur Google acualités -

spot_img
Focus

Leasing social 2026 : montants, conditions et aides, ce qui change pour rouler électrique

Le leasing social version 2026 revient dans le débat public avec une promesse simple, te permettre d'accéder à une voiture électrique avec un loyer réduit, sans avancer un gros apport. Après une première vague très demandée, l'État prépare une nouvelle mouture attendue par les ménages modestes, les...

VF Atmos et Dolby Atmos : Fonctionnement, Comparaisons et Systèmes Audio Recommandés

Le monde de l'audio ne cesse de progresser pour offrir des expériences de plus en plus immersives aux utilisateurs. Parmi les nombreuses innovations disponibles, le Dolby Atmos se distingue comme une technologie révolutionnaire, permettant une immersion sonore tridimensionnelle sans précédent. Ce système sonore immersif multiplie les effets...

Les innovations technologiques 2024 qui vont changer notre quotidien

L'évolution rapide de la technologie transforme tous les aspects de notre vie quotidienne. Les innovations se succèdent à un rythme effréné, promettant de révolutionner des secteurs tels que la santé, l'énergie, les transports, et même la manière dont nous interagissons avec le monde qui nous entoure. Dans cet...

Top 10 des figurines Pokémon incontournables pour les collectionneurs

Les fans de Pokémon savent à quel point il est captivant de collectionner des figurines représentant leurs créatures préférées. Parmi ces nombreuses options, il existe certaines figurines pokémon à collectionner qui se distinguent par leur rareté et leur attrait particulier. Les 10 figurines Pokémon les plus rares...

Téléphones les plus puissants 2025 : lequel surpasse vraiment la concurrence ?

Choisir parmi les téléphones les plus puissants de 2025 n’a jamais été aussi fascinant. Les modèles de smartphones haut de gamme rivalisent d’innovation, de design et de technologies avancées. Entre les promesses du galaxy s25 ultra, l’efficacité annoncée de l’iphone 17 pro max ou encore la montée...

Google pixel 10 pro : la puissance ia 2025 au service de la photo computationnelle et de la performance pure

Le nouveau pixel 10 pro s’impose déjà comme le smartphone incontournable pour tous ceux qui souhaitent une expérience mobile différente en 2025. Doté d’un mélange explosif entre intelligence artificielle (ia), photographie computationnelle avancée et performances de pointe, il redéfinit les frontières de l’innovation. Cet appareil étonne autant...

L’intelligence artificielle ré-invente la production de contenu digital

L’intelligence artificielle s’invite aujourd’hui dans chaque recoin du marketing digital, et l’univers des agences social media n’y échappe plus. Jadis réservée aux traitements massifs de données, elle occupe désormais une place de choix dans la production de contenu, révolutionnant la manière dont la créativité s’exprime au quotidien. Le...

IA conversationnelle et data d’entreprise en 2026: pourquoi les dashboards ne disparaissent pas

La montée de l'IA conversationnelle dans les entreprises relance une question simple, l'interface de demain pour exploiter la data sera-t-elle encore le dashboard ou un chat capable de répondre à la demande. L'angle paraît binaire, mais la réalité opérationnelle l'est rarement. Les directions métiers veulent des réponses...

Recrutement à Cholet : comment trouver le partenaire idéal pour attirer les meilleurs talents en 2026 ?

Comment choisir un cabinet de recrutement sur Cholet pour un accompagnement sur-mesure Trouver le bon partenaire pour vos recrutements constitue une étape décisive dans le développement de votre entreprise. Dans un bassin économique aussi dynamique que celui de Cholet, où plus de 2 500 entreprises évoluent et où les...

les meilleurs casques audio en 2024 pour une qualité sonore immersive

Dans un monde où la musique, les podcasts et les films sont de plus en plus accessibles, avoir un bon casque audio est essentiel pour profiter d'une expérience sonore immersive. Dans cet article, nous discutons des principaux aspects à considérer lors du choix d'un casque audio ainsi...

Comment enregistrer un appel sur iPhone sans application ?

La capacité d'enregistrer des appels téléphoniques peut être essentielle pour diverses raisons telles que la prise de notes ou la sauvegarde de conversations importantes. Tandis que plusieurs applications tierces proposent cette fonctionnalité, il existe aussi quelques astuces pour enregistrer un appel sur iPhone sans recourir à ces...

Canicule en France : une nouvelle vague de chaleur frappe le pays

La France fait face à un nouvel épisode caniculaire, marqué par des températures particulièrement élevées dans de nombreuses régions. Depuis la mi-juin, plusieurs records de chaleur sont battus, tandis que les services météorologiques multiplient les bulletins d’alerte. Des orages violents s’ajoutent aux fortes chaleurs, rendant la situation...