La Nation Bénin...
Le clonage de voix par intelligence artificielle ouvre de nouvelles perspectives aux cybercriminels, qui peuvent désormais imiter la voix d'un proche, d'un collègue ou d'un responsable hiérarchique pour piéger leurs victimes. Ainsi, le vishing, ou hameçonnage vocal, constitue une menace pour les particuliers comme pour les entreprises. Dans cet entretien, Jeudida Kpati, analyste en cybersécurité, explique les mécanismes du clonage de voix par IA, les principaux scénarios d'arnaque et les précautions à prendre pour s'en prémunir.
La Nation : Comment fonctionne le clonage de voix par intelligence artificielle et quelles informations un cybercriminel peut-il utiliser pour reproduire la voix d’une personne ?
Jeudida Kpati : Le clonage de voix par intelligence artificielle consiste à apprendre à une machine à imiter la voix d'une personne, de manière à faire croire à son interlocuteur qu'il s'agit bien de celle de la personne imitée. Pour cela, l'intelligence artificielle analyse différentes caractéristiques vocales, comme le ton, le rythme, la prononciation, les intonations et les particularités de la voix. Aujourd'hui, certains outils sont capables de produire une voix qui ressemble fortement à celle d'une personne à partir de quelques secondes ou de quelques minutes d'enregistrement de bonne qualité. C'est là que le problème commence. Un cybercriminel n'a pas forcément besoin d'avoir accès au téléphone de sa victime. Il peut récupérer des enregistrements publiés sur les réseaux sociaux, des vidéos d'interviews, des messages vocaux ou même des interventions publiques, dans le but d'entraîner des modèles d'intelligence artificielle à imiter cette personne. Imaginez une personne qui publie régulièrement des vidéos sur Facebook, TikTok ou Instagram. Ces contenus peuvent, à son insu, devenir une source d'échantillons vocaux pour quelqu'un qui souhaite imiter sa voix. En d'autres termes, notre voix peut aujourd'hui être utilisée contre nous. Grâce à l'intelligence artificielle, une simple imitation peut se transformer en un véritable outil d'arnaque.
Une voix clonée par IA peut-elle paraître suffisamment authentique pour tromper un proche, un collègue ou un client ?
Je pense qu'il faut comprendre une chose. Nous avons naturellement tendance à faire confiance à une voix que nous connaissons. Lorsque vous recevez un appel et que vous reconnaissez la voix de votre mère, de votre patron ou d'un collègue, votre premier réflexe n'est généralement pas de remettre son identité en question. Les outils d'intelligence artificielle reproduisent aujourd'hui de mieux en mieux les intonations, les accents, le rythme et les émotions apparentes d'une personne. Au téléphone, où la qualité sonore est parfois limitée, il peut être encore plus difficile de remarquer les petites différences. Mais il y a aussi deux autres facteurs très importants à prendre en compte, à savoir l'urgence et l'émotion. Imaginez que vous receviez un appel d'un proche qui semble paniqué et vous dit qu'il a eu un accident et qu'il a besoin d'argent immédiatement. À ce moment-là, vous n'allez pas forcément prendre le temps d'analyser sa voix. Vous allez vouloir l'aider. Et c'est là que vous risquez de mordre à l'hameçon.
Quels sont les scénarios d'arnaque par téléphone utilisant le clonage de voix que vous considérez comme les plus préoccupants aujourd'hui ?
Le premier, c'est l'arnaque au faux proche en détresse. Un cybercriminel peut imiter la voix d'un enfant, d'un parent ou d'un ami et appeler en prétendant être dans une situation d'urgence. Il peut demander de l'argent, un transfert Mobile Money ou un paiement immédiat. Dans ce genre de situation, la victime est sous pression et peut envoyer de l'argent avant même d'avoir réellement vérifié l'identité de la personne au bout du fil. Le deuxième scénario concerne les entreprises. Imaginez un employé du service financier qui reçoit un appel de son directeur. La voix est familière et la personne demande un virement urgent pour débloquer une situation critique. Si l'employé se fie uniquement à la voix et à l'autorité de son interlocuteur, il peut effectuer un transfert frauduleux ou communiquer des informations confidentielles à des tiers. C'est particulièrement préoccupant, parce qu'une seule erreur peut avoir des conséquences financières importantes pour une organisation. Le troisième scénario concerne l'usurpation d'identité auprès des banques et des services clients. Un arnaqueur peut utiliser une voix clonée pour tenter de convaincre un conseiller qu'il est le titulaire d'un compte, obtenir des données personnelles ou contourner certaines procédures de vérification. Il faut toutefois préciser qu'une voix clonée ne suffit pas automatiquement à accéder à un compte bancaire. Tout dépend des mécanismes de sécurité mis en place. Dans les trois cas, on retrouve le même mécanisme. Le fraudeur cherche à créer un sentiment d'urgence et à empêcher la victime de prendre le temps de réfléchir.
Lorsqu'une personne reçoit un appel d'une voix familière lui demandant de l'argent ou des informations sensibles, quels réflexes doit-elle immédiatement avoir ?
Le premier réflexe, c'est de ne pas céder à la pression. Même si la voix semble parfaitement authentique, il faut prendre quelques secondes pour vérifier son identité. Il faut d'abord raccrocher et rappeler soi-même la personne en utilisant le numéro que l'on connaît déjà, enregistré dans son téléphone, et non celui qui vient de vous appeler. Il est également important de vérifier l'identité de son interlocuteur par un autre canal. Si votre prétendu directeur vous appelle, contactez-le par un canal sur lequel vous avez l'habitude d'échanger ou par un canal professionnel distinct. Il ne faut jamais communiquer de codes confidentiels. Un code à usage unique (Otp), un code Pin Mobile Money, un mot de passe ou des informations bancaires ne doivent jamais être transmis simplement parce qu'une personne semble être celle qu'elle prétend être. Enfin, il faut prendre le temps de réfléchir. Un interlocuteur qui vous interdit de raccrocher, vous demande de garder le secret ou insiste pour obtenir un transfert immédiat doit éveiller votre vigilance. Retenons que si quelqu'un vous appelle en disant que votre enfant est en danger, il est parfaitement normal de paniquer. C'est une réaction humaine. Mais raccrocher pour vérifier ne signifie pas que vous abandonnez cette personne. Au contraire, vous prenez une mesure pour vous assurer que vous aidez réellement la bonne personne.
Avec la multiplication des contenus audio et vidéo publiés sur les réseaux sociaux, sommes-nous en train de rendre plus facile la collecte d'échantillons vocaux par les cybercriminels ?
Oui, clairement. Et je pense que nous n'en mesurons pas toujours les conséquences. Aujourd'hui, nous partageons énormément de contenus, notamment des vidéos d'anniversaire, des messages vocaux, des directs, des interviews, des présentations professionnelles ou encore des vidéos de nos activités quotidiennes. Tous ces contenus peuvent fournir des échantillons de notre voix, comme je l'ai expliqué plus haut. Et contrairement à un mot de passe, que l'on peut changer après une compromission, notre voix reste une caractéristique personnelle que nous ne pouvons pas simplement remplacer. Plus une personne publie de contenus accessibles, plus elle risque de fournir involontairement des informations utiles à quelqu'un qui cherche à usurper son identité. Nous avons longtemps appris à protéger nos mots de passe et nos informations confidentielles. Aujourd'hui, nous devons également réfléchir à ce que nous partageons sur les réseaux sociaux. Il ne s'agit pas d'arrêter de publier sur les réseaux sociaux, mais de comprendre que ce que nous partageons peut être exploiter à d'autres fins que celles pour lesquelles nous l'avons diffusé.
Au Bénin, quelles mesures les citoyens, les banques, les opérateurs télécoms et les pouvoirs publics devraient-ils prendre pour limiter les risques liés au vishing par clonage de voix ?
Pour moi, la lutte contre le vishing doit être une responsabilité partagée. Il faut reconnaître que le Bénin mène déjà des actions importantes contre la cybercriminalité, notamment à travers le Centre national d'investigations numériques (Cnin), la Police républicaine et les campagnes de sensibilisation. Aujourd'hui, il faut aller plus loin en adaptant ces efforts aux nouvelles menaces liées à l'intelligence artificielle. Les citoyens doivent renforcer leur vigilance, vérifier les appels suspects et ne jamais effectuer un transfert Mobile Money sous la pression d'un interlocuteur. Les banques et les opérateurs télécoms doivent renforcer les mécanismes d'authentification, détecter les transactions inhabituelles et faciliter le signalement des appels frauduleux. L'État doit poursuivre les réformes et intensifier les campagnes de sensibilisation, comme celle du Cnin intitulée « Un jour, une arnaque à combattre ». En tant que professionnel de la cybersécurité, je pense que la prévention reste essentielle. Nous devons apprendre aux populations que même une voix familière peut être falsifiée. Le meilleur réflexe reste simple. On reconnaît peut-être la voix, mais on vérifie toujours l'identité avant d'agir.
Jeudida Kpati