«Contre les cyberattaques, des mesures simples sont efficaces»

Mathias Payer, professeur au Laboratoire HexHive de l’EPFL, explique comment l’intelligence artificielle modifie la recherche des vulnérabilités © 2026 EPFL/Lundi13 François Wawre

Mathias Payer, professeur au Laboratoire HexHive de l’EPFL, explique comment l’intelligence artificielle modifie la recherche des vulnérabilités © 2026 EPFL/Lundi13 François Wawre

Quels sont les points faibles de cybersécurité dans l’utilisation quotidienne de nos appareils? Mathias Payer, professeur au Laboratoire HexHive de l’EPFL, explique comment l’intelligence artificielle modifie la recherche des vulnérabilités et pourquoi quelques gestes simples restent notre meilleure défense.

Commander un repas, consulter son compte bancaire, ouvrir un message WhatsApp ou simplement répondre au téléphone: autant de gestes banals qui peuvent aujourd’hui servir de porte d’entrée à une cyberattaque. En Suisse, l’Office fédéral de la cybersécurité a reçu plus de 27'000 signalements volontaires au premier semestre 2026. Les tentatives de fraude gagnent en sophistication, notamment avec l’intelligence artificielle, qui permet de personnaliser davantage les attaques.

Dans ce contexte, faut-il devenir expert en cybersécurité pour protéger sa vie numérique ? Pas forcément, répond Mathias Payer, professeur au Laboratoire HexHive de l’EPFL : les systèmes informatiques sont devenus si complexes qu’il est impossible d’en éliminer toutes les vulnérabilités, mais quelques précautions élémentaires permettent déjà de se prémunir contre la grande majorité des attaques.

Les logiciels d’un smartphone peuvent comporter jusqu’à 100 millions de lignes de code. Est-il vraiment possible de sécuriser un système aussi complexe?

Garantir qu’un logiciel aussi complexe ne contienne aucune vulnérabilité est pour l’instant impossible. Un smartphone rassemble du code développé par des milliers de personnes sur plusieurs décennies: système d’exploitation, applications, bibliothèques, pilotes, protocoles réseau… De plus, chaque nouvelle fonctionnalité engendre de nouvelles interactions entre ces différents éléments. Beaucoup des vulnérabilités naissent précisément de ces interférences que personne n’avait anticipées. Un composant peut être parfaitement correct lorsqu’on le considère isolément et devenir problématique lorsqu’il interagit avec un autre.

Les pirates partent-ils donc avec un avantage ?

Il existe effectivement une asymétrie fondamentale : le défenseur aimerait dans l’absolu trouver et réparer toutes les vulnérabilités, alors que l’attaquant n’a besoin d’en découvrir qu’une seule qui couvre leurs besoins. Notre objectif consiste donc à éliminer rapidement les failles les plus accessibles afin d’obliger l’attaquant à consacrer toujours plus de temps, de compétences et d’argent à la recherche de celles qui restent. C’est un progrès important : certaines attaques faciles il y a vingt ans nécessitent aujourd’hui des compétences et des moyens financiers considérables grâce aux protections mises en place.

Notre téléphone donne accès à une grande partie de notre vie numérique. Que risquons-nous réellement en cas de vol?

Cela dépend de l’attaquant. Quelqu’un qui trouve votre téléphone dans un café n’a pas les mêmes capacités qu’un État prêt à investir des ressources considérables pour vous cibler personnellement. Les téléphones modernes sont plutôt bien protégés contre les attaques nécessitant un accès physique. Si votre téléphone est éteint et que l’attaquant ne dispose pas du code permettant de le déverrouiller, accéder directement aux données, qui sont chiffrées, est devenu très difficile. Cela ne signifie pas qu’un téléphone est invulnérable. Des interfaces comme un port USB, le WiFi, les connexions Bluetooth, ou la 5G peuvent constituer une surface d’attaque si un composant ou un pilote comporte une faille. Mais, là encore, exploiter ces vulnérabilités demande des connaissances et des moyens.

Comment faites-vous pour rechercher les failles et compliquer le travail des pirates?

L’une des techniques pro-actives utilisées est le fuzzing. Le principe est de mettre au point des programmes qui permettent de tester automatiquement et de manière répétée les logiciels dans d’innombrables situations alétoires afin de provoquer des comportements inattendus et de révéler des bugs. Le but est de l’amener dans des configurations que les développeurs n’avaient pas nécessairement prévues et de faire apparaître des comportements anormaux. Une autre méthode, défensive, porte sur les mitigations: ce sont des protections qui ne suppriment pas la vulnérabilité, mais rendent son exploitation beaucoup plus difficile. Imaginez que différentes informations soient rangées dans la mémoire d’un programme. Si elles se trouvent toujours exactement aux mêmes endroits, un attaquant qui réussit à accéder à l’une d’elles peut plus facilement déterminer où se trouvent les autres. On peut donc modifier aléatoirement leur emplacement à chaque démarrage du programme. Le bug initial existe peut-être encore, mais son exploitation devient beaucoup plus compliquée. Une mitigation fonctionne un peu comme une assurance. Elle a un coût, car elle peut, par exemple, ralentir légèrement un programme et ne couvre pas tous les risques. Par contre, sachant que certains bugs nous échapperont toujours, nous pouvons accepter ce petit désavantage pour bénéficier d’une protection supplémentaire.

Nous cherchons aussi à décomposer les systèmes gigantesques en composants plus petits. Il est extrêmement difficile de formuler des garanties de sécurité convaincantes sur un ensemble de 100 millions de lignes de code. En revanche, si nous isolons une bibliothèque ou un composant, nous pouvons l’analyser et le tester beaucoup plus en profondeur.

L’intelligence artificielle est-elle en train de changer les règles du jeu?

Certainement. Dans de très grands systèmes, comme Linux, Android ou Chrome, l’automatisation permet déjà de découvrir de nombreux bugs, et l’IA accélère encore ce processus. J’ai récemment repris un problème lié aux vulnérabilités USB sur lequel je me suis penché il y a une dizaine d’années. À l’époque, ce genre de recherche demandait un travail considérable. Avec plusieurs agents IA, j’ai pu automatiser une grande partie d’une campagne de fuzzing, c’est-à-dire l’examen automatique du cœur du système d’exploitation pour y détecter des bugs, sur un noyau Linux récent en environ deux jours. Le gain de temps était impressionnant.

Cela signifie-t-il que n’importe qui pourra bientôt devenir pirate grâce à l’IA?

Pour les vulnérabilités relativement simples, le niveau de compétence nécessaire diminue effectivement. Certaines tâches deviennent beaucoup plus accessibles. Mais si j’obtiens de bons résultats avec ces outils, c’est aussi parce que je travaille dans ce domaine depuis de nombreuses années et que je sais ce que je cherche. Une personne sans ces connaissances n’obtiendra pas le même résultat. Pour l’instant, l’IA rend surtout les experts beaucoup plus efficaces.

Le nombre de vulnérabilités découvertes devrait-il donc connaitre une forte augmentation prochainement ?

Nous allons probablement en découvrir énormément au cours des prochaines années. Les entreprises propriétaires de ces logiciels vont être contraintes de consacrer davantage de ressources à la sécurité, ce qui va engendrer des coûts supplémentaires.

Récemment, les agents IA d’OpenAI ont « piraté » une plateforme de manière autonome. Cela risque-t-il de se reproduire régulièrement ?

Je serais prudent avec cette formulation. Un modèle n’a pas, à lui seul, une volonté propre. Quelqu’un l’exécute et lui donne accès à un environnement. Si vous donnez à un agent des outils et l’accès à des données ou à un système sans le confiner correctement, vous prenez un risque. La responsabilité incombe aux personnes et aux organisations qui déploient ces systèmes.

Pour la très grande majorité des attaques auxquelles le public est confronté, des mesures simples sont extrêmement efficaces. La première est d’installer les mises à jour. Pas seulement celles du téléphone ou de l’ordinateur, mais aussi celles des applications, du routeur Wi-Fi, de l’imprimante et, plus généralement, des appareils connectés à Internet.

Mathias Payer, professeur au Laboratoire HexHive

On demande aux utilisatrices et utilisateurs d’être vigilants. Les fabricants, les banques ou encore les logiciels ne devraient-ils pas endosser une part plus importante de responsabilité ?

La sécurité coûte de l’argent, et le marché seul ne pousse pas nécessairement les entreprises à investir suffisamment. Un fabricant peut réduire ses coûts en maintenant moins longtemps ses produits à jour ou en investissant moins dans leur sécurité. Le problème est que le consommateur ou la consommatrice ne le découvre souvent qu’après une attaque. Je pense donc que nous avons besoin d’un niveau minimal de réglementation et de normes de cybersécurité. Les fabricants d’appareils connectés devraient, par exemple, être tenus de fournir des mises à jour pendant une certaine durée.

À notre échelle, que pouvons-nous faire ?

Pour la très grande majorité des attaques auxquelles le public est confronté, des mesures simples sont extrêmement efficaces. La première est d’installer les mises à jour. Pas seulement celles du téléphone ou de l’ordinateur, mais aussi celles des applications, du routeur Wi-Fi, de l’imprimante et, plus généralement, des appareils connectés à Internet. Il faut également sauvegarder régulièrement ses données et utiliser un gestionnaire de mots de passe afin d’avoir un mot de passe différent et robuste pour chaque service. Enfin, il faut rester attentif aux informations que l’on communique. Si votre gestionnaire de mots de passe refuse soudainement de remplir votre mot de passe sur une page, par exemple, considérez cela comme un signal d’alarme : vous êtes peut-être sur un site d'hameçonnage. Pour des appels sensibles, par exemple votre banque, une bonne pratique consiste déjà à raccrocher, puis à rappeler vous-même. Ce réflexe deviendra encore plus important, car, avec l’IA, la voix que vous entendez peut sembler parfaitement humaine, voire ressembler à celle de quelqu’un que vous connaissez.


Auteur: Cécilia Carron

Source: EPFL

Ce contenu est distribué sous les termes de la licence Creative Commons CC BY-SA 4.0. Vous pouvez reprendre librement les textes, vidéos et images y figurant à condition de créditer l’auteur de l’œuvre, et de ne pas restreindre son utilisation. Pour les illustrations ne contenant pas la mention CC BY-SA, l’autorisation de l’auteur est nécessaire.