L’application d’IA « Lovable » exploitée par les cybercriminels pour créer des sites web frauduleux

0
55

Les chercheurs de Proofpoint publient aujourd’hui un nouveau rapport de recherche concernant l’exploitation d’un outil d’Intelligence Artificielle pour la génération de site web frauduleux. Appelé Lovable, ce dernier est utilisé par les cybercriminels pour créer de faux sites destinés au phishing d’identifiants et à la diffusion de logiciel malveillants. Tribune Proofpoint.

Voici les principales conclusions de cette recherche :

  • La création de faux site web est une technique éprouvée des attaquants car elle abaisse considérablement la barrière à l’entrée. Elle leur permet d’usurper l’identité de marques reconnues, en créant voire en clonant les sites existants. Ils utilisent les CAPTCHA pour filtrer les connexions, et ensuite publier sur Telegram les identifiants dérobés.
  • Proofpoint a observé de nombreuses campagnes exploitant l’outil Lovable pour diffuser des kits de phishing d’authentification multifacteur (MFA) comme Tycoon, des logiciels malveillants tels que des « draineurs » de portefeuilles de cryptomonnaies, ainsi que des kits de phishing ciblant les cartes de crédit et les données personnelles.
  • Testée par les chercheurs de Proofpoint, Lovable leur a permis de créer facilement de faux sites web capables d’usurper l’identité de logiciels d’entreprise connus pour voler des identifiants, sans difficulté et sans être détecté comme tentative de phishing.
  • Proofpoint a également observé des centaines de milliers d’URL frauduleux créés via Lovable, qui circulent dans les données d’email chaque mois. Un chiffre en constante progression depuis février 2025.
Exemple de CAPTCHA Lovable

« Certains outils d’IA peuvent considérablement abaisser la barrière à l’entrée pour les cybercriminels, en particulier pour ceux dont l’activité principale est de créer des supports d’ingénierie sociale visant à amadouer les utilisateurs finaux. Si ces méthodes existaient déjà auparavant, elles étaient plus longues et demandaient surtout une certaine expertise. Les outils de création de site web automatique comme Lovable, leur permettent de consacrer plus de temps à la chaîne d’attaque et aux capacités d’outillage, et ainsi d’intégrer l’ingénierie sociale générée par l’IA à leur arsenal » précisent les chercheurs de Proofpoint.

Proofpoint indique qu’il advient de la responsabilité des propriétaires de ces sites de prendre les mesures de protection nécessaires pour limiter leur exploitation par les acteurs de la menace. Ces applications étant utilisées par des personnes légitimes, les organisations doivent aussi mettre en place les politiques de d’autorisation (allow-listing) pour les outils et logiciels fréquemment détournés.

Les détails de cette recherche sont disponibles sur le site de Proofpoint : https://www.proofpoint.com/us/blog/threat-insight/cybercriminals-abuse-ai-website-creation-app-phishing