Les deepfakes créent de nouveaux risques de cybersécurité auxquels de nombreuses organisations — et leurs polices d’assurance cyber — ne sont peut-être pas pleinement préparées à faire face.
Alors que les attaquants utilisent de plus en plus des voix et des vidéos générées par l’IA ainsi que l’usurpation d’identité dans des attaques de fraude et de rançongiciel, les experts en cybersécurité avertissent les entreprises qu’elles doivent réévaluer à la fois leurs stratégies de sécurité et leur couverture d’assurance cyber.
Lors d’une récente interview de Channel Insider, Daniel Elliott, PDG de DeltaBear, a expliqué comment les attaques par deepfake évoluent vers des menaces plus larges fondées sur la confiance, ciblant les transactions financières et les communications.
- Points clés à retenir
- Risques liés aux deepfakes et enjeux de l’assurance cyber
- Les deepfakes deviennent un risque commercial
- Quel est l’impact des attaques par deepfake sur les organisations
- Pourquoi les polices d’assurance cyber peuvent ne pas couvrir les menaces liées à l’IA
- Les outils de sécurité traditionnels peuvent ne pas suffire
- L’IA élargit la surface d’attaque moderne
- Les organisations adoptent des stratégies de sécurité plus proactives
- Les deepfakes changent la manière dont les organisations définissent la confiance
Points clés à retenir
- Les attaques par deepfake ciblent de plus en plus les transactions financières, les communications et les processus d’authentification.
- De nombreuses polices d’assurance cyber ne couvrent peut-être pas pleinement les menaces pilotées par l’IA, telles que la fraude à l’identité synthétique et l’usurpation d’identité par deepfake.
- Les contrôles de sécurité traditionnels, comme l’AMF et la gestion des identités et des accès, peuvent avoir du mal à détecter les attaques réalistes d’usurpation vocale et vidéo.
- Les organisations des secteurs de la santé, de l’éducation et des services financiers sont davantage exposées en raison de leur dépendance aux communications numériques de confiance.
- Les organisations adoptent des défenses proactives telles que la détection des deepfakes, l’analyse comportementale et les modèles de sécurité Zero Trust.
Risques liés aux deepfakes et enjeux de l’assurance cyber
| Domaine de risque lié aux deepfakes | Impact potentiel |
|---|---|
| Fraude vocale et vidéo par deepfake | Fraude financière et usurpation d’identité de dirigeants |
| Ingénierie sociale pilotée par l’IA | Taux de réussite accru des attaques par hameçonnage et BEC |
| Lacunes de l’assurance cyber | Couverture incertaine des attaques facilitées par l’IA |
| Limites de la sécurité traditionnelle | L’AMF et la gestion des identités et des accès peuvent ne pas empêcher les attaques par usurpation d’identité |
| Adoption croissante de l’IA | Surface d’attaque élargie dans l’ensemble des activités de l’entreprise |
| Risques réglementaires et de conformité | Multiplication des difficultés liées aux audits, aux procédures judiciaires et aux obligations de signalement |
| Évolution des réponses de sécurité | Adoption de la détection des deepfakes et du Zero Trust |
Les deepfakes deviennent un risque commercial
Les attaques par deepfake sont devenues plus opérationnelles pour les acteurs malveillants, car les outils d’intelligence artificielle sont désormais capables d’imiter les voix, les expressions faciales, les modes de communication et d’autres comportements humains avec un réalisme croissant.
Selon Elliott, le problème ne se limite plus à l’usurpation d’une adresse e-mail ou d’un numéro de téléphone.
Les attaquants exploitent plutôt la confiance humaine sur laquelle les organisations s’appuient pour leurs activités quotidiennes.
Quel est l’impact des attaques par deepfake sur les organisations
Une préoccupation croissante concerne la compromission de la messagerie professionnelle (BEC) et les attaques de hameçonnage vocal visant les services financiers.
Dans certains scénarios, un directeur financier peut recevoir ce qui semble être un appel téléphonique ou vidéo légitime d’un dirigeant de l’entreprise autorisant un virement.
Comme l’interaction peut sembler authentique, les formations traditionnelles de sensibilisation à la sécurité et les contrôles d’authentification peuvent ne pas détecter la tromperie.
Ces attaques peuvent entraîner des pertes financières importantes, mais les dommages opérationnels à long terme peuvent être encore plus graves.
Après un incident, les organisations consacrent souvent beaucoup de temps à enquêter sur les compromissions, à réaliser des audits, à répondre aux autorités de régulation et à rétablir la confiance des clients.
Pourquoi les polices d’assurance cyber peuvent ne pas couvrir les menaces liées à l’IA
Les deepfakes révèlent les lacunes des polices d’assurance cyber, de nombreux assureurs considérant encore les attaques pilotées par l’IA comme une zone grise malgré l’augmentation des risques liés aux rançongiciels et à la fraude.
Les clauses de couverture peuvent ne pas traiter explicitement l’usurpation d’identité par deepfake, la fraude assistée par l’IA ou les attaques fondées sur l’identité synthétique.
Cela crée une incertitude pour les organisations qui cherchent à déterminer si un assureur couvrirait les pertes liées aux attaques d’ingénierie sociale facilitées par l’IA.
Les polices peuvent contenir des exclusions, des clauses de négligence ou des formulations ambiguës limitant les indemnisations si une organisation n’a pas mis en place les contrôles de sécurité que les assureurs jugent adéquats.
Les professionnels de la cybersécurité estiment que les entreprises devraient examiner attentivement leurs polices d’assurance plutôt que de supposer que la couverture s’étend automatiquement aux nouvelles menaces liées à l’IA.
Les organisations devront peut-être évaluer si leurs polices couvrent des risques tels que le rançongiciel en tant que service (RaaS), la fraude facilitée par les deepfakes, l’usurpation d’identité d’entreprise et les communications manipulées.
Les outils de sécurité traditionnels peuvent ne pas suffire
Autre difficulté : de nombreux outils de sécurité traditionnels n’ont pas été conçus pour détecter les attaques fondées sur l’identité synthétique.
L’authentification multifacteur (MFA), la sécurité des terminaux et les plateformes de gestion des identités et des accès (IAM) restent des couches de sécurité essentielles, mais elles peuvent encore avoir du mal à détecter les attaquants qui usurpent l’identité de personnes de confiance lors d’appels, de visioconférences ou de transactions financières.
L’IA élargit la surface d’attaque moderne
Les organisations des secteurs de la santé, de l’éducation et des services financiers peuvent être davantage exposées, car elles dépendent fortement d’informations personnelles sensibles, des communications à distance et de processus numériques de confiance.
Les systèmes de télésanté, les plateformes d’apprentissage en ligne et les opérations financières à distance offrent aux attaquants de nouvelles occasions d’exploiter la confiance humaine à l’aide d’identités générées par l’IA.
L’utilisation croissante de l’intelligence artificielle dans les activités des entreprises élargit également la surface d’attaque potentielle.
Les organisations intègrent rapidement des outils alimentés par l’IA dans le service client, les plateformes de communication, l’automatisation des flux de travail et les systèmes de collaboration.
Dans le même temps, les acteurs malveillants utilisent bon nombre de ces mêmes technologies pour améliorer leurs campagnes de hameçonnage, automatiser les tentatives d’usurpation d’identité et développer les opérations de rançongiciel.
Les organisations adoptent des stratégies de sécurité plus proactives
Par conséquent, les professionnels de la cybersécurité encouragent les organisations à adopter des stratégies de sécurité plus proactives, axées sur la vérification et la validation de la confiance.
Certaines organisations adoptent la détection des deepfakes, l’analyse comportementale et des modèles Zero Trust qui vérifient en continu les utilisateurs, les appareils et les communications.
Les experts du secteur recommandent également aux organisations d’examiner régulièrement leurs polices d’assurance cyber avec leurs équipes juridiques, de conformité et de sécurité afin de mieux comprendre les éventuelles lacunes de couverture liées aux risques liés à l’intelligence artificielle.
La formation à la sensibilisation à la sécurité doit également évoluer au-delà de l’éducation traditionnelle au hameçonnage pour inclure les menaces liées aux médias synthétiques et à l’usurpation d’identité.
Les deepfakes changent la manière dont les organisations définissent la confiance
En définitive, l’utilisation croissante des deepfakes dans les cyberattaques met en évidence une réalité plus large à laquelle sont confrontées les organisations modernes : la confiance elle-même est devenue une cible.
Les entreprises devront peut-être repenser la manière dont elles sécurisent leurs systèmes, vérifient les identités et évaluent leur préparation en matière d’assurance, alors que l’IA continue de transformer les cyberattaques comme les défenses.
Alors que les organisations repensent la confiance à l’ère des menaces pilotées par l’IA, beaucoup se tournent vers des solutions Zero Trust qui vérifient en continu les utilisateurs, les appareils et les communications.





