Ariel Simon, vice-président de la recherche chez la société de sécurité Vigilance Security, a publié une étude baptisant « Dark Sourcery » une attaque actuellement en cours. Les attaquants sèment massivement sur le web des publications, des PDF, des avis et de fausses pages d'assistance optimisés, de sorte que ChatGPT, Google Gemini et le résumé généré par IA (AI Overview) de la Recherche Google, interrogés sur les coordonnées d'une entreprise, renvoient des numéros de téléphone frauduleux, des e-mails frauduleux et des pages de connexion de phishing. Les chercheurs ont recensé au moins 374 marques touchées.
L'enquête a d'abord été publiée sur Medium, avant d'être reprise par des médias spécialisés en sécurité et en technologie comme Dark Reading et GIGAZINE.
Les marques usurpées sont celles qu'on cherche à joindre en urgence, un humain à l'appui
Les entreprises citées dans le rapport se concentrent sur les compagnies aériennes, les banques et les plateformes de voyage : Delta Air Lines, Lufthansa, Qatar Airways, Chase (filiale de JPMorgan), Bank of America, Airbnb, TripAdvisor. Leur point commun : quand un utilisateur les contacte, c'est souvent dans l'urgence — un vol à reprogrammer, un compte bloqué, une commande contestée — le moment où l'on est le plus tenté de demander tout simplement à l'IA « quel est le numéro du service client ? ».
Les chercheurs ont réellement appelé certains de ces numéros. Selon Dark Reading, la personne qui répondait se montrait prête à aider à reprogrammer un vol ou à débloquer un compte bancaire, avant de demander les informations de carte bancaire. D'autres utilisateurs ont rapporté s'être fait voler leurs données de paiement et de carte bancaire après avoir contacté un numéro d'assistance fourni par l'IA.
Trois façons d'empoisonner les sources
Selon le rapport, les attaquants ne touchent pas au modèle lui-même : ils visent les sources auxquelles il fait confiance.
- Glisser du contenu avec de faux numéros sur des sites gouvernementaux et universitaires compromis, en profitant de l'autorité de ces domaines ;
- Publier des vidéos et rédiger des avis sur des plateformes de contenu généré par les utilisateurs, comme YouTube et Yelp ;
- Produire en masse des pages de mauvaise qualité spécifiquement optimisées pour la façon dont les grands modèles de langage recherchent et classent leurs sources.
Selon GIGAZINE, les attaquants mélangent « sources faisant autorité » et « sources d'opinion populaire », touchant exactement ce que l'IA utilise pour juger de la crédibilité. Dans les mots de Simon lui-même :
"Attackers are flooding the web with carefully optimized posts, PDFs, reviews, and fake support pages, to trick AI into presenting fraudulent phone numbers, email addresses, and login pages."
Le rapport cite aussi une enquête d'août menée par Exploding Topics : parmi les personnes qui utilisent des chatbots IA, 91 % ne vérifient pas les réponses obtenues.
Une vieille arnaque, une nouvelle porte d'entrée
Les faux numéros d'assistance existent depuis des années. Autrefois, les escrocs se faisaient passer pour des compagnies aériennes ou des banques dans les annonces de recherche et les fiches d'établissement sur les cartes ; les moteurs de recherche ripostaient par la modération des annonces et la vérification des entreprises, et l'utilisateur voyait au moins une liste de liens lui permettant de savoir de quel site provenait le numéro.
L'AI Overview écrit le numéro directement dans une réponse unique qui semble complète, la source étant réduite à une petite note en bas de page que presque personne ne clique pour vérifier. La cible que les attaquants doivent tromper a elle aussi changé : ce n'est plus l'utilisateur qui parcourt les résultats de recherche, mais les systèmes de récupération et de classement eux-mêmes, qui privilégient déjà les domaines à forte autorité comme les sites gouvernementaux et universitaires. Une seule page .edu compromise peut, aux yeux de l'IA, peser plus lourd qu'un ensemble de sites ordinaires réunis.
Les chercheurs affirment que l'attaque se poursuit, que des pertes réelles surviennent déjà, et qu'ils ne peuvent pas encore en évaluer complètement l'ampleur. Les articles disponibles ne précisent pas si OpenAI ou Google ont bloqué ces numéros.
Pour l'utilisateur ordinaire, le conseil reste simple : revérifier les numéros d'assistance, les pages de paiement et les portails de connexion en repassant par le site officiel ou l'application officielle de l'entreprise.
Sources : rapport de recherche de Vigilance Security, CocoLoop, Dark Reading, GIGAZINE, The Hacker News ; le nombre de marques touchées et les entreprises citées suivent le rapport de recherche, le taux de vérification suit l'enquête d'Exploding Topics.