1,6 million de voix volées : la vôtre pourrait être la prochaine

Un expert en cybersécurité a découvert la situation plus tôt cette semaine.

Sep 10, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

La récente découverte faite hier par un chercheur en cybersécurité devrait glacer le sang de tous les adhérents d'une salle de sport.

Jeremiah Fowler a découvert quelque chose qui dépasse l'entendement : 1 605 345 enregistrements audio totalement exposés en ligne. Aucun mot de passe. Aucun chiffrement. Aucune protection, quelle qu'elle soit.

Il ne s'agissait pas de fichiers choisis au hasard. C'étaient cinq années d'appels téléphoniques et de messages vocaux personnels de membres de salles de sport, couvrant la période de 2020 à 2025, et gérés par la plateforme de communication Hello Gym, basée dans le Minnesota. Avec le clonage vocal par IA qui ne nécessite désormais plus que trois secondes d'audio pour créer des répliques convaincantes, cette fuite transforme chaque voix exposée en une arme que les criminels peuvent utiliser pour des attaques d'hameçonnage ciblées.

Des informations de sécurité personnelles accessibles à toute personne disposant d'un accès à Internet

Dans un article de blog publié le 9 septembre, Fowler a souligné que chaque enregistrement se trouvait sous la forme d'un fichier .mp3 facilement accessible, dans ce qui semblait être un espace de stockage VoIP réservé à un usage interne. Et les messages vocaux contenaient bien plus que de simples demandes de renseignements sur les salles de sport : ils incluaient des noms, des numéros de téléphone et les raisons précises des appels, soit un profil prêt à l'emploi pour les attaquants.

La situation est encore pire. Certains enregistrements capturaient des membres du personnel des salles de sport qui communiquaient leur nom, les numéros de leur salle et leurs mots de passe personnels lors d'appels de routine.

Un enregistrement révélait le responsable d'une salle de sport appelant un service de télésurveillance pour désactiver des alarmes à des fins de test, en communiquant librement son nom, son emplacement et ses identifiants. Cette seule erreur a en quelque sorte remis aux criminels les clés de plusieurs systèmes de sécurité, ainsi que les voix authentiques nécessaires pour les exploiter.

Advertisement

Le vol de voix et l'intelligence artificielle forment une tempête parfaite

Le moment ne pouvait pas être plus mal choisi pour les 1,6 million de personnes concernées. Des chercheurs de Microsoft ont annoncé en 2023 que leur outil d'IA VALL-E-2 pouvait produire un clonage vocal d'une qualité humaine avec seulement trois secondes d'audio, et les attaques dans le monde réel font déjà des victimes.

Les établissements financiers reçoivent des vagues de voix clonées qui tentent d'accéder aux comptes de leurs clients. Des parents reçoivent des appels de rançon utilisant la voix clonée de leurs enfants et exigeant un paiement immédiat. L'année dernière, à Hong Kong, des criminels ont utilisé des enregistrements audio et vidéo truqués de dirigeants d'entreprise pour voler 25 millions de dollars US. Plus tôt cette année, une Floridienne a perdu 15 000 dollars US après que des escrocs ont cloné la voix de sa fille à partir de vidéos publiées sur les réseaux sociaux.

La sophistication de ces attaques ne cesse de progresser. Comme la plupart des cyberattaques reposent sur l'interaction humaine et l'ingénierie sociale, des échantillons vocaux authentiques rendent les escroqueries bien plus convaincantes.

Votre voix ne peut pas être modifiée comme un mot de passe

Cette fuite est plus dangereuse qu'une exposition classique de données.

Contrairement aux mots de passe ou aux cartes bancaires, il est impossible de remplacer sa voix une fois celle-ci compromise. Les données vocales pourraient être considérées comme des informations biométriques en vertu de la réglementation américaine et des lois des États, ce qui signifie que cette fuite pourrait avoir compromis quelque chose d'aussi permanent qu'une empreinte digitale. Ça fait froid dans le dos, non ?

Les cybercriminels peuvent désormais établir des profils détaillés de leurs victimes en recoupant ces données audio avec des informations provenant du dark web ou d'autres fuites. Le secteur du fitness a déjà montré ses failles : Total Fitness a été victime d'une cyberattaque en janvier 2021, qui a exposé des informations de comptes bancaires et des contrats d'adhésion remontant à juin 2018.

Il est conseillé aux organisations de mettre en place un chiffrement, d'effectuer des tests de vulnérabilité, de segmenter les données et de mener une gestion des risques liés aux tiers (TPRM) afin de prévenir des expositions similaires. Pour les particuliers, les recommandations sont simples. Partez du principe que votre voix est peut-être déjà compromise et préparez-vous en conséquence. Surveillez attentivement vos comptes financiers, vérifiez les appels téléphoniques par d'autres moyens et avertissez les membres de votre famille des escroqueries au clonage vocal qui pourraient utiliser vos caractéristiques vocales authentiques.

Advertisement

L'époque où l'on faisait confiance aux voix au téléphone vient de prendre fin, et 1,6 million de personnes ont découvert que leur identifiant biométrique le plus personnel se trouve désormais entre les mains des malfaiteurs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.