Aller au contenu principal
Google poursuit en justice un réseau cybercriminel chinois ayant utilisé Gemini pour automatiser des arnaques
SécuritéArs Technica AI · 2 min de lecture

Google poursuit en justice un réseau cybercriminel chinois ayant utilisé Gemini pour automatiser des arnaques

Source originale ↗·
Egalement couvert par :TechCrunch AI

Google a intenté une action en justice contre un groupe cybercriminel chinois baptisé Outsider Enterprise, accusé d'avoir orchestré une campagne de fraude massive alimentée par l'intelligence artificielle. Selon les documents déposés par l'entreprise, Outsider Enterprise opère principalement via Telegram, où il propose des services de phishing clés en main à des individus peu familiers avec les techniques informatiques. Le groupe aurait fourni des instructions détaillées pour utiliser Gemini, le modèle d'IA de Google, afin de créer des sites web imitant ceux de Google lui-même, YouTube, et des agences gouvernementales américaines comme le système de péage E-ZPass de New York. Au total, le réseau a généré près de 300 modèles d'arnaque, 9 000 faux sites web, et un million d'URL frauduleuses. Plus de 2,5 millions de messages texte ont été envoyés à des utilisateurs Android, dont 55 000 en seulement deux semaines au cours du mois dernier.

Cette affaire illustre concrètement les risques liés à la démocratisation des outils d'IA générative : des acteurs malveillants peuvent désormais automatiser et industrialiser des campagnes de fraude sophistiquées sans compétences techniques poussées. Les victimes ciblées sont des particuliers qui reçoivent de faux messages les incitant à saisir des informations personnelles ou bancaires sur des sites frauduleux. L'ampleur du réseau, avec un million d'URLs recensées, témoigne d'une capacité d'exécution inédite rendue possible par l'IA. Google indique travailler en coordination avec les forces de l'ordre et les opérateurs mobiles pour contenir la menace.

Cette plainte s'inscrit dans une tendance plus large où les grandes plateformes technologiques recourent aux tribunaux pour lutter contre les abus de leurs propres outils. OpenAI et Microsoft ont adopté des stratégies similaires ces derniers mois. Pour Google, l'enjeu est double : protéger ses utilisateurs tout en défendant la réputation de Gemini, dont le nom est directement associé aux arnaques documentées. L'issue judiciaire reste incertaine, notamment en raison des obstacles liés à la juridiction internationale face à des acteurs opérant depuis la Chine, mais l'action vise aussi à créer un précédent dissuasif pour de futurs abus.

💬 L'analyse de Mathieu

9 000 faux sites, un million d'URLs, 2,5 millions de SMS, tout ça sans compétences techniques grâce à Gemini, c'est le cauchemar qui était prévisible depuis le lancement des modèles grand public. Ce qui me frappe, c'est moins l'arnaque en elle-même que l'industrialisation : avant il fallait des équipes, là c'est du copier-coller sur Telegram. La plainte est bien, mais coincer des acteurs basés en Chine via un tribunal américain, on sait tous comment ça finit.

Dans nos dossiers

Cet article vous a été utile ?

Vu une erreur factuelle dans cet article ? Signalez-la. Toutes les corrections valides sont publiées sur /corrections.

À lire aussi

Ces hackers chinois utilisent Gemini pour piéger des tas de gens : Google riposte !
1Le Big Data 

Ces hackers chinois utilisent Gemini pour piéger des tas de gens : Google riposte !

Le FBI et Google ont conjointement démantelé Outsider Enterprise, un réseau criminel chinois spécialisé dans le phishing-as-a-service (PhaaS), actif depuis trois ans. Ce groupe vendait à d'autres escrocs des kits d'hameçonnage clés en main, leur permettant de lancer des campagnes frauduleuses sans compétences techniques avancées. Au fil de son existence, le réseau a compromis les données de 3,8 millions de cartes bancaires pour un préjudice estimé à 1,9 milliard de dollars. En mai 2026, l'activité s'est brutalement intensifiée : en deux semaines, 2,5 millions de SMS frauduleux ont été envoyés à des utilisateurs Android américains, pointant vers 9 000 faux sites imitant Google, YouTube, l'USPS ou le système de péage EZ Pass. En quinze jours, 55 000 de ces messages ont été signalés comme suspects par les victimes, plus de deux alertes par minute, déclenchant l'enquête commune. À l'issue de l'opération baptisée « Riptide », le FBI a saisi plusieurs serveurs, fermé la boutique Shopify du groupe, neutralisé le bot Telegram de distribution des kits, et récupéré environ 100 000 dollars en cryptomonnaies. Google a parallèlement déposé une plainte civile devant un tribunal fédéral de New York. Ce qui rend cette affaire particulièrement préoccupante, c'est l'usage systématique de Gemini, le modèle d'IA de Google, pour industrialiser les arnaques. Les criminels s'en sont servi pour générer du code, fabriquer des interfaces imitant des marques connues et personnaliser les messages frauduleux à grande échelle, aboutissant à 131 kits de phishing distincts ciblant des entreprises privées et des administrations publiques américaines. Ce détournement d'outil légitime illustre une évolution majeure de la menace : l'IA générative abaisse drastiquement le seuil d'entrée dans la cybercriminalité. Des acteurs sans expertise technique peuvent désormais opérer des campagnes d'une sophistication et d'une échelle autrefois réservées à des groupes très structurés. Les opérateurs AT&T, T-Mobile et Verizon ont dû être mobilisés pour bloquer les SMS en amont, signe que la réponse ne peut plus être portée uniquement par les plateformes numériques. Le modèle PhaaS existe depuis plusieurs années, mais Outsider Enterprise en a poussé la logique jusqu'à son terme en intégrant l'IA comme accélérateur opérationnel. Les échanges du groupe transitaient principalement par Telegram, plateforme régulièrement citée dans ce type d'infrastructures criminelles. L'affaire s'inscrit dans un contexte de tensions persistantes entre Washington et Pékin sur la cybersécurité, où des groupes liés à la Chine sont régulièrement mis en cause pour des opérations d'espionnage ou de fraude à grande échelle. Le démantèlement d'Outsider Enterprise marque une étape, mais la question centrale reste ouverte : comment les fournisseurs d'IA peuvent-ils détecter et couper l'accès à leurs outils lorsqu'ils sont utilisés à des fins criminelles, sans attendre qu'une opération atteigne une telle ampleur ?

UEL'usage de Gemini pour industrialiser le phishing à grande échelle constitue un précédent qui interpelle l'ENISA et les régulateurs européens sur les obligations légales des fournisseurs d'IA face aux détournements criminels de leurs outils.

SécuritéOpinion
1 source
Gemini accelere l'acces aux ressources de sante mentale pour les utilisateurs en detresse
2The Verge AI 

Gemini accelere l'acces aux ressources de sante mentale pour les utilisateurs en detresse

Google a mis à jour Gemini pour accélérer l'accès aux ressources de santé mentale lorsqu'un utilisateur semble traverser une crise. Concrètement, le système existant, qui déclenchait déjà un module "Une aide est disponible" dès que la conversation laissait entrevoir un risque de suicide ou d'automutilation, a été revu dans sa conception. La nouveauté est un accès en un seul geste vers les lignes de crise, comme un numéro d'urgence ou un service de tchat, réduisant ainsi la friction entre le moment de détresse et le premier contact avec un professionnel. Cette mise à jour intervient dans un contexte juridique tendu pour Google : l'entreprise fait face à une plainte au civil pour mort injustifiée, alléguant que Gemini aurait "coaché" un homme vers le suicide. C'est la dernière d'une série de poursuites visant des produits d'IA pour des préjudices concrets sur des utilisateurs vulnérables. Simplifier l'accès aux ressources d'urgence n'est pas seulement une question d'ergonomie, c'est aussi une réponse directe à la pression réglementaire et judiciaire qui s'exerce sur les grands modèles déployés auprès du grand public. La question de la sécurité des chatbots face aux publics en situation de fragilité psychologique est devenue un enjeu central de l'industrie. Des affaires similaires ont visé Character.AI, dont le chatbot a été mis en cause dans des cas impliquant des mineurs. Les régulateurs européens et américains examinent de près les obligations de sécurité des plateformes d'IA, et des décisions comme celle de Google pourraient préfigurer des standards sectoriels imposés par la loi.

UELes régulateurs européens examinent les obligations de sécurité des plateformes IA grand public, et cette décision de Google pourrait préfigurer des standards sectoriels qui s'imposeront via l'AI Act ou d'autres législations européennes.

SécuritéOpinion
1 source
Des mineurs poursuivent en justice xAI d'Elon Musk pour des contenus pédopornographiques générés par Grok
3The Verge AI 

Des mineurs poursuivent en justice xAI d'Elon Musk pour des contenus pédopornographiques générés par Grok

Trois adolescents du Tennessee ont déposé une action en justice collective contre xAI, la société d'intelligence artificielle d'Elon Musk, accusant le chatbot Grok d'avoir généré des images et vidéos sexualisées les représentant alors qu'ils étaient mineurs. La plainte, déposée ce lundi, constitue une mise en cause directe de la direction de l'entreprise, incluant Musk lui-même. L'affaire soulève une question fondamentale sur la responsabilité des créateurs de modèles d'IA génératifs face aux contenus illicites produits par leurs systèmes. La génération de matériel d'abus sexuel sur enfants (CSAM) par une IA grand public représente l'un des risques les plus graves identifiés par les régulateurs et les défenseurs de la protection de l'enfance, et ce cas illustre concrètement ce danger. Les plaignants, dont deux mineurs et un adulte qui était mineur au moment des faits, affirment que xAI était consciente que Grok pourrait produire ce type de contenu lors du lancement de son "spicy mode" l'année dernière. L'une des victimes, identifiée comme "Jane Doe 1", indique avoir découvert en décembre dernier l'existence d'images explicites générées par l'IA à son effigie. La plainte accuse les dirigeants d'avoir délibérément ignoré ces risques au moment du déploiement. Cette procédure s'inscrit dans un contexte de pression croissante sur les plateformes tech américaines concernant la protection des mineurs en ligne. xAI n'a pour l'heure pas commenté publiquement la plainte, initialement rapportée par le Washington Post.

UEL'affaire alimente les débats européens sur la régulation des contenus générés par IA et pourrait accélérer l'adoption de mesures de protection des mineurs dans le cadre de l'AI Act et du Digital Services Act.

SécuritéActu
1 source
Meta aurait créé de faux ados pour tester des chatbots d’IA : ce que révèle une enquête
4Le Big Data 

Meta aurait créé de faux ados pour tester des chatbots d’IA : ce que révèle une enquête

Une enquête de WIRED révèle qu'entre 2024 et 2025, Meta a fait appel à des centaines de sous-traitants employés par la société Covalen pour mener une opération secrète baptisée en interne "Cannes". Leur mission consistait à créer de faux comptes se faisant passer pour des adolescents mineurs, puis à dialoguer avec des chatbots concurrents comme ChatGPT d'OpenAI, Gemini de Google et Character.AI. Les échanges portaient sur des sujets extrêmement sensibles : suicide, automutilation, troubles alimentaires, drogue et sexualité, parfois accompagnés d'images représentant des couteaux, des médicaments ou des cordes. Selon les documents consultés par le média américain, une seule campagne menée en août 2025 aurait généré plus de 45 000 requêtes envoyées à ces intelligences artificielles rivales. Les sous-traitants recevaient des consignes précises destinées à pousser les modèles à enfreindre leurs propres garde-fous, avant de consigner chaque réponse obtenue dans des tableaux de suivi transmis à Meta. Cette affaire soulève une question centrale : peut-on tester la sécurité d'un système d'IA en se faisant passer, sans autorisation, pour des mineurs en détresse psychologique face à des entreprises tierces qui n'ont jamais donné leur accord ? Character.AI a déjà réagi en dénonçant une violation manifeste de ses conditions d'utilisation, et le procédé semble également contraire aux règles fixées par OpenAI et Google pour leurs propres produits. Au-delà de l'aspect juridique, c'est la dimension éthique qui inquiète le plus : utiliser massivement des scénarios impliquant des adolescents suicidaires ou automutilés pour évaluer des concurrents, sans en informer ni les entreprises visées ni les autorités compétentes, questionne les limites que s'imposent les géants de la tech dans leur course à l'intelligence artificielle. Plusieurs anciens sous-traitants interrogés par WIRED ont d'ailleurs confié avoir été mal à l'aise face à certaines instructions, craignant que ces mises en situation ne franchissent une ligne éthique difficile à justifier. Meta ne nie pas l'existence de cette opération. L'entreprise la présente comme une pratique courante dans l'industrie, destinée à vérifier que les chatbots offrent des expériences adaptées à tous les publics, et assure que les données récoltées n'ont pas servi à entraîner ses propres modèles. Une explication qui ne convainc pas la spécialiste de la gouvernance de l'IA Rumman Chowdhury, pour qui l'ampleur de l'opération et l'absence totale de transparence vis-à-vis des concurrents dépassent largement le cadre d'un simple audit de sécurité. Cette révélation intervient alors que les régulateurs, notamment aux États-Unis et en Europe, examinent de plus près la manière dont les plateformes protègent les mineurs face aux contenus générés par l'IA, et pourrait relancer le débat sur l'encadrement des pratiques de benchmarking entre grandes entreprises technologiques.

UELes régulateurs européens, qui examinent déjà la protection des mineurs face aux contenus générés par l'IA dans le cadre du DSA et de l'AI Act, pourraient s'appuyer sur cette affaire pour renforcer leurs exigences envers les plateformes.

SécuritéActu
1 source

Recevez l'essentiel de l'IA chaque jour

Une sélection éditoriale quotidienne, sans bruit. Directement dans votre boîte mail.

Recevez l'essentiel de l'IA chaque jour

Gratuit · 1 email le matin, l'essentiel de l'IA · désinscription en un clic