Un site web propulsé par l’intelligence artificielle, qui produisait des milliers de faux passeports et permis de conduire, a conduit son opérateur présumé devant la justice fédérale.
Yurii Nazarenko, un ressortissant ukrainien de 27 ans, a plaidé coupable d’avoir dirigé OnlyFake, une plateforme sur abonnement qui a généré plus de 10 000 faux documents d’identité pour des clients du monde entier.
« La fabrication par OnlyFake de fausses pièces d’identité et d’autres documents nous met tous en danger et doit cesser », a déclaré le procureur fédéral Jay Clayton dans le communiqué du DOJ.
Au cœur de l’opération de fausses pièces d’identité alimentée par l’IA
Les procureurs fédéraux affirment qu’OnlyFake permettait à ses clients de créer des répliques numériques réalistes de permis de conduire américains, de passeports, de cartes de sécurité sociale et de pièces d’identité d’environ 56 autres pays.
Les utilisateurs pouvaient personnaliser des informations personnelles comme le nom, la date de naissance et les numéros d’identification, ou opter pour des informations d’identité générées aléatoirement.
Le produit fini pouvait être rendu de manière à ressembler soit à un scan à plat, soit à une photographie prise sur une table — deux formats couramment utilisés lors de la vérification d’identité numérique.
Les autorités affirment que l’objectif principal de ces documents générés par l’IA était de contourner les exigences de vérification Know Your Customer (KYC) des banques et des cryptomonnaies exchanges.
Les contrôles KYC, imposés par le USA PATRIOT Act, visent à prévenir le blanchiment d’argent, le financement du terrorisme et d’autres infractions financières en vérifiant l’identité des clients lors de l’ouverture d’un compte.
En proposant des documents contrefaits conçus pour résister aux contrôles automatisés, OnlyFake aurait ciblé les faiblesses des processus de vérification d’identité numérique utilisés dans l’ensemble du secteur financier.
La plateforme fonctionnait exclusivement en cryptomonnaies et aurait proposé des remises sur les achats en gros, allant jusqu’à 1 000 faux documents à la fois, ce qui témoigne d’une opération à l’échelle commerciale.
Des agents du FBI agissant sous couverture ont effectué plusieurs achats contrôlés entre mai et juin 2024, acquérant de faux permis de conduire de l’État de New York, des passeports américains et une carte de sécurité sociale afin de confirmer les capacités du site.
Les procureurs indiquent que l’intelligence artificielle a permis d’automatiser et de faire passer l’opération à grande échelle.
Le système était conçu pour reproduire la mise en page officielle, la typographie et les éléments visuels de sécurité associés aux pièces d’identité authentiques délivrées par les pouvoirs publics. Cette automatisation permettait à des clients disposant de peu de compétences techniques de générer à la demande des documents d’identité convaincants.
Les enquêteurs affirment en outre que Nazarenko a tenté de dissimuler son activité financière en faisant transiter les paiements en cryptomonnaies par plusieurs portefeuilles et en supprimant des courriels après que la couverture médiatique du début de 2024 eut attiré l’attention sur le site.
Il a été extradé de Roumanie en septembre 2025, a accepté de renoncer à 1,2 million de dollars de produits illicites et encourt une peine maximale de 15 ans de prison. La détermination de la peine est prévue pour juin 2026.
Se défendre contre la fraude propulsée par l’IA
À mesure que les documents générés par l’IA et les identités synthétiques gagnent en sophistication, les contrôles KYC traditionnels ne suffisent plus à eux seuls.
Les fraudeurs recourent de plus en plus à l’automatisation, aux contenus truqués et aux tactiques de création de comptes à grande échelle pour contourner les mesures de protection mises en place lors de l’intégration.
Les organisations doivent réagir au moyen d’une vérification à plusieurs niveaux, d’une surveillance continue et de contrôles adaptatifs des risques qui évoluent au même rythme que les menaces émergentes.
- Mettre en œuvre une vérification d’identité multicouche qui combine des contrôles biométriques de détection de présence réelle, l’analyse de l’authenticité des documents et le recoupement avec des bases de données externes fiables.
- Déployer des outils de détection pour identifier les médias synthétiques, les images truquées et les modèles de documents réutilisés dans les tentatives de fraude à grande échelle.
- Utiliser des contrôles d’intégration adaptatifs, fondés sur le risque qui déclenchent des vérifications renforcées pour les zones géographiques, les appareils ou les schémas de transaction à haut risque.
- Surveiller la création massive de comptes, les empreintes d’appareils partagées et les comportements anormaux lors de l’intégration susceptibles d’indiquer une activité frauduleuse coordonnée.
- Appliquer des privilèges de compte progressifs et une vérification renforcée avant d’autoriser les transactions de grande valeur ou les retraits de cryptomonnaies.
- Renforcer la surveillance post-intégration avec des analyses comportementales et la surveillance des transactions afin de détecter les premiers signes de blanchiment d’argent ou d’utilisation abusive d’identités synthétiques.
- Exiger une authentification résistante à l’hameçonnage et multifacteur et imposer un accès selon le principe du moindre privilège afin de réduire les risques de prise de contrôle de comptes et d’utilisation abusive en interne.
- Auditer en continu les processus KYC et tester les plans de réponse aux incidents au moyen de simulations en équipe rouge, afin de garantir que l’organisation peut détecter efficacement la fraude à l’identité propulsée par l’IA et y réagir.
Ces mesures contribuent à renforcer la fiabilité de la vérification d’identité, à réduire l’exposition à la fraude et à améliorer la résilience face aux abus d’identité propulsés par l’IA.
La fraude à l’identité propulsée par l’IA change rapidement d’échelle
L’affaire OnlyFake illustre la rapidité avec laquelle l’IA peut faire changer la fraude à l’identité d’échelle, en abaissant la barrière technique pour les criminels tout en accentuant la pression sur les institutions financières et les plateformes numériques.
À mesure que les documents synthétiques deviennent plus convaincants et plus faciles à générer, les contrôles d’identité fondés uniquement sur les exigences de conformité ne suffiront pas à gérer les risques.
L’évolution de ce paysage des menaces pousse les organisations à explorer des solutions zero trust qui vérifient en continu l’identité et les accès au-delà de l’intégration initiale.





