La lutte contre les attaques par deepfake n’est plus une option
Imaginez ceci : vous recevez un appel de votre banque. La personne à l’autre bout du fil, dont la voix ressemble exactement à celle d’un conseiller bancaire de confiance, vous informe que votre compte a été compromis. Elle vous guide à travers les étapes pour « sécuriser » vos fonds, allant même jusqu’à envoyer une vérification vidéo présentant un visage et une voix familiers. Convaincu, vous autorisez le virement — pour découvrir plus tard qu’il s’agissait d’une attaque sophistiquée par deepfake. Vos économies ont disparu, dérobées par des fraudeurs exploitant une IA de pointe.
La technologie des deepfakes ne cible pas uniquement les dirigeants de haut niveau ou les entreprises multimillionnaires. Ces falsifications pilotées par l’IA sont de plus en plus utilisées pour exploiter les clients bancaires du quotidien, redéfinissant le paysage de la fraude financière et sapant les relations de confiance qui constituent le socle du secteur des services financiers.
1. Moderniser la vérification d’identité
La fraude par deepfake exploite les failles des systèmes de vérification d’identité obsolètes. Les fraudeurs utilisent des vidéos, images et voix générées par l’IA pour contourner les protocoles traditionnels tels que les mots de passe ou les contrôles d’identité statiques. Cette vulnérabilité est particulièrement marquée lors d’étapes clés comme l’onboarding client, la vérification d’identité (contrôle KYC – know your customer), la récupération de compte et les transactions de montants élevés, où la confiance est primordiale.
Pour contrer ces attaques sophistiquées, les prestataires de services financiers doivent moderniser leurs capacités de vérification d’identité. Des solutions avancées telles que la détection de présence (liveness detection) et l’authentification biométrique sont devenues essentielles. La détection de présence garantit que les utilisateurs sont physiquement présents lors des interactions, rendant presque impossible l’utilisation de vidéos préenregistrées ou d’images deepfake par des fraudeurs. Les technologies biométriques telles que la reconnaissance faciale ou l’analyse vocale renforcent encore la sécurité en validant des caractéristiques physiques et comportementales uniques.
PingVerify offre des capacités avancées telles que la détection de présence, garantissant que les utilisateurs sont physiquement présents lors des interactions et ne s’appuient pas sur des contenus préenregistrés ou générés par l’IA. L’authentification biométrique, comme la reconnaissance faciale et l’analyse vocale, renforce davantage la vérification d’identité en validant des caractéristiques physiques et comportementales uniques. Au-delà de ses capacités natives de vérification d’identité, la Ping Identity Platform fournit aux prestataires de services financiers tous les outils nécessaires pour exploiter des capacités tierces prêtes à l’emploi, réduisant ainsi le time-to-value et les coûts liés à des intégrations réalisées une par une.
2. Booster l’autorisation dynamique
Même avec des mesures solides d’authentification et de vérification d’identité en place, les fraudeurs peuvent frapper lors des transactions ou des événements d’accès. L’autorisation dynamique — qui adapte les permissions d’accès en fonction d’une logique d’accès prédéfinie et de signaux contextuels — est un outil essentiel pour se défendre contre la fraude par deepfake. Les fraudeurs exploitent souvent des contrôles d’accès statiques, obtenant un accès non autorisé via des identifiants volés ou des données manipulées. Cela est particulièrement dangereux dans des environnements à forts enjeux tels que les virements de fonds d’entreprise ou les référentiels de données clients sensibles, et constitue un moteur majeur de la croissance exponentielle de la fraude aux paiements push autorisés (APP) à l’échelle mondiale.
L’autorisation dynamique basée sur des politiques répond à ce défi en évaluant en continu le risque associé à chaque transaction ou demande d’accès. En analysant des signaux tels que les rôles des utilisateurs, le type d’appareil, la localisation et les comportements, le contrôle d’accès basé sur des politiques (PBAC) garantit que seuls les utilisateurs légitimes peuvent effectuer des actions à haut risque. Par exemple, les demandes provenant d’appareils ou de lieux inhabituels peuvent déclencher des étapes de vérification supplémentaires ou être purement et simplement refusées.
PingAuthorize aide les prestataires de services financiers à créer, tester et déployer rapidement des règles d’autorisation, et à exploiter des signaux contextuels externes pour piloter la prise de décision et les habilitations tout au long des parcours d’accès clients, collaborateurs et B2B. Leader du marché en matière de PBAC, Ping Identity aide les principaux prestataires de services financiers à réduire la surface d’attaque associée aux deepfakes en signalant les schémas d’accès irréguliers, les appareils non approuvés et les transactions suspectes au-delà des seuls événements d’authentification.
3. Placer les identifiants vérifiés au cœur des parcours clients
Les attaques par deepfake exploitent souvent les failles des méthodes traditionnelles de vérification d’identité, où des informations sensibles peuvent être falsifiées ou manipulées. Les identifiants vérifiés, qui lient cryptographiquement les données d’identité à des portefeuilles numériques sécurisés, offrent une approche transformative pour résoudre ce problème. Ces identifiants permettent aux utilisateurs de ne partager que les attributs nécessaires à une transaction, minimisant l’exposition des données et réduisant le risque d’exploitation.
Deepfakes générés par l’IA pour usurper l’identité de clients. Le modèle de partage sélectif et basé sur le consentement de la plateforme réduit encore les vulnérabilités en permettant aux utilisateurs de ne partager que les attributs d’identité nécessaires, limitant ainsi l’exposition à l’exploitation.
L’intégration d’identifiants vérifiés tout au long du parcours client renforce les défenses contre la fraude aux points de contact critiques. Lors de l’onboarding, par exemple, ces identifiants peuvent valider instantanément à la fois l’identité et l’authenticité des documents justificatifs, simplifiant des գործընթացus tels que l’approbation de prêts ou l’ouverture de comptes à montants élevés. De même, les identifiants vérifiés sont précieux pour garantir un accès sécurisé et fluide lors d’interactions récurrentes telles que les connexions aux comptes ou les transactions financières.
PingOne Credentials aide les prestataires de services financiers à atténuer les attaques par deepfake en émettant des identifiants numériques vérifiables, signés cryptographiquement et résistants à la manipulation et à la falsification. En exigeant ces identifiants lors de la vérification d’identité, les institutions peuvent s’assurer que seules des données d’identité authentiques et validées sont प्रस्तुतées, empêchant les fraudeurs d’utiliser des deepfakes générés par l’IA pour usurper l’identité de clients. Le modèle de partage sélectif et basé sur le consentement de la plateforme réduit encore les vulnérabilités en permettant aux utilisateurs de ne partager que les attributs d’identité nécessaires, limitant ainsi l’exposition à l’exploitation.
Ping Identity pour les services financiers
Les solutions IAM convergées leaders du marché de Ping Identity sont conçues pour aider les entreprises mondiales à répondre à l’ensemble de leurs besoins en matière d’identité des consommateurs, des collaborateurs et des tiers au sein d’une plateforme unique et unifiée. Dans le secteur des services financiers, cette capacité est particulièrement essentielle, car les institutions doivent protéger non seulement leurs clients, mais aussi leurs infrastructures critiques et leurs écosystèmes numériques en croissance rapide.
Prenant en charge tous les types d’identités sur l’ensemble du cycle de vie des identités et offrant une extensibilité grâce à plus de 1 800 technologies tierces de biométrie, de gestion des risques et de vérification d’identité, notre flexibilité leader du marché permet aux prestataires de services financiers de choisir entre des environnements autogérés, hybrides et SaaS, tous orchestrés depuis un puissant moteur low-code/no-code. Cette approche accélère l’agilité, réduit les coûts et aide les institutions financières à concrétiser leurs feuilles de route numériques tout en gardant une longueur d’avance sur les menaces de fraude émergentes.
Ping Identity travaille avec des prestataires de services financiers de premier plan et compte parmi ses clients :
- Forbes:https://www.forbes.com/councils/forbestechcouncil/2024/01/23/deepfake-phishing-the -dangerous-new-face-of-cybercrime
- iProov:https://www.iproov.com/wp-content/uploads/2020/09/iProov-deepfakes-FS-report.pdf
- ACI Worldwide:https://www.aciworldwide.com/wp-content/uploads/2023/11/ ACI-SCAMSCOPE-Fraud-Report.pdf
- Enquête consommateurs 2024 de Ping Identity:https://hub.pingidentity.com/surveys/ 4076-2024-consumer-survey-improved-digital-experiences