|7 min de lecture|Yvann Lièvre

Deepfakes et ing\u00e9nierie sociale : la nouvelle menace pour les entreprises

Fraude au PDG \u00e0 25M$, d\u00e9tection de deepfakes, formation des \u00e9quipes : comment les entreprises doivent se prot\u00e9ger.

DeepfakeSocial Eng.

En février 2024, une entreprise de Hong Kong a perdu 25 millions de dollars après qu'un employé a participé à une visioconférence avec ce qu'il pensait être son directeur financier et plusieurs collègues. Tous étaient des deepfakes en temps réel. L'ère où "voir c'est croire" protégeait les entreprises est terminée.

Deepfakes : état de la menace en 2026

La technologie deepfake a connu une accélération fulgurante. Ce qui nécessitait des heures de calcul GPU en 2023 se fait désormais en temps réel avec un matériel grand public :

  • Deepfake vidéo en temps réel : substitution de visage pendant un appel vidéo, avec synchronisation labiale et expressions faciales

  • Clonage vocal : 3 secondes d'audio suffisent pour cloner une voix de manière convaincante

  • Génération de documents : faux documents d'identité, faux ordres de virement, faux emails avec style d'écriture imité

  • Accessibilité : les outils sont disponibles gratuitement sur GitHub, la barrière technique est quasi nulle

Les scénarios d'attaque

Fraude au PDG (CEO fraud) augmentée

La fraude au président classique (email du PDG demandant un virement urgent) était déjà efficace. Avec un deepfake vocal ou vidéo du PDG, le taux de succès explose. L'employé voit et entend son supérieur : pourquoi douter ?

Compromission d'entretiens d'embauche

Des attaquants utilisent des deepfakes pour passer des entretiens d'embauche à distance, accédant ainsi aux systèmes internes une fois recrutés. Le FBI a émis une alerte spécifique sur ce vecteur.

Manipulation de marché

De fausses vidéos de dirigeants annonçant des résultats financiers ou des acquisitions peuvent manipuler les cours de bourse le temps que la désinformation se propage.

Ingénierie sociale multi-canal

L'attaquant combine email de phishing (contenu généré par IA imitant le style), appel vocal (voix clonée), et éventuellement visioconférence (deepfake vidéo) pour une attaque imparable de crédibilité.

Détection des deepfakes

La détection est une course aux armements, mais des techniques existent :

  • Analyse des artefacts visuels : incohérences dans le clignement des yeux, les reflets, les bords du visage, la texture de la peau

  • Analyse audio : micro-variations de fréquence absentes dans les voix synthétiques, artefacts de compression

  • Détection par IA : des modèles entraînés pour repérer les contenus générés. ThreatClaw intègre cette capacité dans sa plateforme de détection

  • Watermarking et provenance : standards C2PA pour la provenance des contenus multimédia

Se protéger : au-delà de la technologie

Procédures de vérification

La technologie seule ne suffit pas. Les entreprises doivent mettre en place des procédures de vérification multi-canal :

  • Tout virement supérieur à un seuil exige une confirmation par un canal différent (appel sur numéro connu, pas le numéro fourni)

  • Mot de passe verbal ou code tournant pour valider l'identité lors d'appels sensibles

  • Principe des quatre yeux : deux personnes pour valider les opérations critiques

Formation des équipes

Sensibilisez spécifiquement aux deepfakes. Les collaborateurs exposés (direction financière, assistants de direction, RH) doivent connaître la menace et les réflexes de vérification.

Surveillance et détection

Intégrez la détection de deepfakes dans votre chaîne de sécurité. Nos experts peuvent évaluer votre exposition et mettre en place les contre-mesures adaptées. Consultez nos offres.

FAQ

Un deepfake peut-il vraiment tromper en visioconférence ?

Oui. Les technologies actuelles permettent la substitution faciale en temps réel avec une qualité suffisante pour tromper un interlocuteur non averti, surtout en qualité vidéo standard de visioconférence.

Comment vérifier qu'un appel est légitime ?

Raccrochez et rappelez sur un numéro que vous connaissez (pas celui fourni dans l'appel). Utilisez un mot de passe verbal convenu à l'avance. En cas de doute, exigez une confirmation écrite par un canal séparé.

Les outils de détection sont-ils fiables ?

Ils s'améliorent mais aucun n'est fiable à 100%. La détection par IA est une course aux armements. C'est pourquoi les procédures organisationnelles (vérification multi-canal) restent essentielles.

Notre entreprise est-elle une cible pour les deepfakes ?

Toute entreprise est une cible potentielle. Les cibles prioritaires sont les entreprises avec des transferts financiers importants, des dirigeants visibles publiquement (vidéos, conférences), et des processus de validation faibles.

Articles liés