Les robots apprennent de plus en plus à chasser par eux-mêmes
Les bots basés sur l'IA imitent de manière de plus en plus convaincante le comportement humain et posent de nouveaux défis en matière de sécurité des applications. Tim Chang, vice-président chargé de la sécurité des applications chez Thales, explique pourquoi les mesures de défense classiques ne suffisent plus – et comment les entreprises peuvent cibler spécifiquement la rentabilité des attaques pour la réduire à néant.

Chaque attaque coûte de l'énergie, des ressources – tant humaines que technologiques – ainsi que du temps. Il en va de même du côté de la défense : chaque contre-mesure nécessite cette même triade. Cette logique économique reflète la manière dont une bonne équipe de sécurité des applications lutte contre les bots malveillants. Au lieu de se contenter de bloquer les attaques, une équipe efficace augmente les coûts, les efforts et la complexité d’une attaque, jusqu’à ce que l’automatisation devienne un mauvais investissement pour l’opérateur. Le simple fait de bloquer ne suffit pas à garantir le succès. Si les attaquants reviennent sans cesse, c’est que le modèle ne fonctionne pas.
L'Internet est déformé
Les bots basés sur l'IA se comportent comme le feraient des utilisateurs humains. Depuis des années, ils imitent les humains : ils tapent, naviguent, font des pauses et cliquent pour se fondre dans le trafic légitime. Mais l’IA a accéléré ces capacités d’imitation, ce qui signifie que la sécurité des applications doit évoluer. Les équipes ne peuvent plus se contenter de se demander : « Ce trafic est-il malveillant ? » Elles doivent désormais se demander : « Qui ou quoi accède à cette application, dans quelles conditions et dans quel but ? »
Les bots génèrent désormais plus de trafic sur Internet que les humains, et selon les données de Threat Intelligence fournies par Thales, plus d’un tiers de ces activités sont malveillantes. Les « Predator-Bots » basés sur l'IA font partie intégrante du paysage des menaces. Ils viennent s'ajouter à des techniques bien connues telles que l'injection SQL, le cross-site scripting, l'exploitation des failles comportementales ainsi que les attaques volumétriques, qui visent à saturer l'infrastructure ou à dissimuler leurs intentions.
Les répercussions économiques sont considérables. Les API non sécurisées et les attaques de bots entraînent chaque année des pertes colossales à l'échelle mondiale, non seulement en raison des pannes ou des failles de sécurité, mais aussi à cause de dommages moins évidents : les bots collectent des données sur les prix, accaparent les stocks, manipulent les processus opérationnels, diffusent de fausses informations et sapent la confiance dans les expériences numériques. Tant que le coût des attaques restera inférieur à celui de la défense, les attaquants garderont le dessus.
Rendre les attaques plus coûteuses, et pas seulement les bloquer
Les mesures de défense traditionnelles ont été conçues pour une autre époque. Les contrôles statiques partaient du principe que l'automatisation était rudimentaire et facile à détecter. Les limitations de débit supposaient que les attaquants se comportaient de manière prévisible. Même les mesures de défense basées sur le comportement rencontrent des difficultés, car les bots parviennent de mieux en mieux à imiter les nuances du comportement humain. Dans certains cas, les mesures de défense entraînent involontairement les attaquants en révélant des seuils et des signaux qui rendent les futures attaques plus rapides et moins coûteuses.
Il convient toutefois d'aborder le problème sous un autre angle : les attaquants réussissent leur coup lorsque la valeur qu'ils en tirent dépasse le coût de l'attaque. Cette équation s'applique, qu'il s'agisse de techniques techniques, comportementales ou volumétriques. Si les mesures de défense se contentent de ralentir les attaques sans modifier l'équilibre des forces, une menace persistante est pratiquement garantie.
Faire valoir la rentabilité face à l'agresseur
La lutte moderne contre les bots ne se limite pas à bloquer le trafic. Il s'agit de rendre les attaques si coûteuses qu'elles ne puissent plus être menées à bien. L'objectif de la sécurité moderne des applications ne doit pas se limiter à la détection et à la réaction : il doit consister à détruire le modèle économique de l'attaquant.
Dans le domaine du financement des entreprises, une « pilule empoisonnée » rend les OPA hostiles d'un coût prohibitif. En matière de sécurité des applications, le principe est similaire : au lieu de supporter en interne l'intégralité des coûts liés à la défense, les entreprises peuvent les répercuter sur l'attaquant. Des techniques telles que la preuve de travail (Proof-of-Work), l’empreinte digitale avancée et l’application comportementale basée sur l’identité rendent progressivement chaque interaction plus coûteuse pour les bots, les scripts et les outils automatisés. Les attaquants ne s’arrêtent pas lorsqu’ils sont bloqués. Ils s’arrêtent lorsque la poursuite de leur action n’a plus de sens sur le plan économique.
Pourquoi est-ce important précisément en ce moment ?
Les API sont devenues le principal point de rencontre entre les humains, les machines et les agents autonomes. Les systèmes basés sur des agents entraînent de nouveaux risques : des actions automatisées sans identité claire, l'utilisation abusive des API à une vitesse propre aux machines et une responsabilité limitée pour les décisions prises sans intervention humaine. Dans cet environnement, les identifiants statiques ne suffisent plus. La sécurité doit considérer l’identité comme un signal dynamique, façonné par le contexte et le comportement.
La détection passive ne suffit pas. La sécurité des applications doit être assurée de manière active, axée sur l’identité et en continu. Grâce à des boucles de rétroaction basées sur l’IA, les bots prédateurs apprendront de plus en plus par eux-mêmes à chasser. Les entreprises qui mettent en place des mesures de contrôle axées sur l’identité ne se contentent pas de protéger leurs systèmes : elles préservent également leur chiffre d’affaires, la confiance de leurs clients et leur croissance à long terme, transformant ainsi les attaques de bots de menaces persistantes en investissements non rentables.
