Le blog sécurité de FireAI

Par FireAI Security & Research Team · Publié

La crise de l’identité synthétique : comment prouver que vous êtes toujours vous en ligne

La crise de l’identité synthétique : comment prouver que vous êtes toujours vous en ligne

La plupart des conseils sur le vol d’identité supposent un avant-après net : votre identité allait bien, puis un événement précis vous l’a volée. La fraude à l’identité synthétique ne fonctionne pas ainsi. Elle combine quelques fragments réels — un vrai nom, un historique d’adresses réel reconstitué à partir de courtiers en données, parfois un identifiant réel mais inutilisé — avec des détails inventés, pour construire un personnage qui n’est ni tout à fait vous, ni tout à fait quelqu’un d’autre.

Pourquoi ces fragments existent déjà, prêts à être combinés

La matière première provient d’une industrie contre laquelle la FTC met en garde depuis plus d’une décennie : les courtiers en données qui collectent, combinent et vendent exactement ce type d’informations personnelles fragmentaires — adresses, historiques d’achats, données démographiques déduites — qui deviennent un remplissage convaincant pour un profil synthétique. Le rapport de 2014 de la FTC sur cette industrie appelait à davantage de transparence, précisément parce que les consommateurs n’ont généralement aucune idée de quel courtier détient quoi.

Le problème de la vérification

Ce qui rend la fraude à l’identité synthétique particulièrement difficile à combattre, c’est que la preuve standard du « c’est bien moi » — répondre à des questions sur son propre historique d’adresses, confirmer un rappel téléphonique, reconnaître une voix — est exactement ce que ces profils hybrides sont conçus pour surmonter. Une arnaque au clonage vocal, du type contre lequel la FTC a mis en garde en 2023, met en échec la reconnaissance vocale précisément. Un profil construit à partir d’un véritable historique d’adresses met en échec une question de vérification basée sur la connaissance.

Ce qui aide vraiment

  • Gelez votre dossier de crédit auprès des principaux bureaux même si rien ne semble anormal pour l’instant — les identités synthétiques sont souvent construites puis laissées dormantes pendant des mois avant d’être utilisées.
  • Considérez les demandes de « vérifiez que c’est bien vous » comme une relation à double sens : un service légitime devrait aussi pouvoir prouver qu’il est légitime, pas simplement exiger que vous prouviez qui vous êtes.
  • Réduire la quantité de vos données qui atteint les courtiers dès le départ — y compris depuis les applications de votre propre Mac — réduit la matière première disponible pour construire une version synthétique de vous.

Le rôle de FireAI et de HisnLabs

L’ironie, c’est que les mêmes connexions en arrière-plan qui laissent fuiter les fragments servant à construire une identité synthétique sont aussi celles qui, surveillées, vous l’auraient révélé.

FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.

Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.

Sources