La controverse sur la fraude d’identité se concentre de plus en plus sur les deepfakes générés par intelligence artificielle, mais les dernières données indiquent que les principales menaces continuent d’être liées aux méthodes de fraude traditionnelles. En Espagne, les attaques surviennent principalement lors des processus de connexion et de transaction, avec une prédominance des techniques classiques. La prise de contrôle de comptes (ATO) représente 50 % des attaques, tandis que l’ingénierie sociale en constitue 43 %, montrant que les cybercriminels ciblent principalement les utilisateurs eux-mêmes.
Selon Signicat, cette évolution démontre que les entreprises doivent prêter attention aussi bien aux nouvelles formes de fraude qu’aux techniques d’arnaque classiques qui perdurent. « Aujourd’hui, on parle beaucoup des deepfakes, et à juste titre, mais il ne faut pas oublier qu’il existe de nombreuses autres méthodes classiques de fraude d’identité qui continuent à augmenter. Nous faisons référence à l’ingénierie sociale, où l’on cible les personnes vulnérables, au phishing, au smishing ou aux attaques peu coûteuses créant de fausses copies d’un document d’identité », explique Thomas Osinga, Directeur de la Vérification d’Identité chez Signicat.
La fraude d’identité va bien au-delà de l’ouverture de comptes clients
Le principal champ de bataille n’est plus uniquement la phase initiale d’enregistrement des clients. Aujourd’hui, la phase de transaction constitue le point le plus vulnérable du parcours client, représentant 40 % de toutes les tentatives de fraude d’identité. Le vol de crédentiels et la manipulation des utilisateurs transforment les interactions quotidiennes en points critiques pour la prévention.
Lorsqu’un client accède à son compte ou autorise un paiement, les entreprises doivent être capables de détecter des accès non autorisés ou des indices de transactions frauduleuses, même si l’identité du client a été vérifiée avec succès lors de l’onboarding. L’impact financier et opérationnel sur les marchés européens est conséquent : les entreprises européennes sondées estiment que près d’une transaction sur cinq (19 %) traitée ou client enregistré est frauduleux.
L’IA et les canaux d’attaque complémentaires élargissent les options des fraudeurs
L’intelligence artificielle joue également un rôle clé dans ce contexte : les groupes criminels organisés l’utilisent pour intensifier et perfectionner leurs méthodes traditionnelles à grande échelle. Leur objectif, entre autres, est d’obtenir des identifiants pour prendre le contrôle des comptes clients. Propagées par des modèles de langage de grande taille (LLM), les campagnes de spear-phishing générées par IA affichent désormais un taux de clics impressionnant de 54 % (Harvard Business Review), surpassant largement les courriels traditionnels rédigés par des humains.
En plus de la sophistication des messages, les voies de distribution évoluent également : selon une étude de SentinelOne, le smishing (phishing par SMS) représente déjà 35 % de toutes les tentatives de phishing sur appareils mobiles, évitant efficacement la sécurité classique basée sur les emails.
«Les fraudeurs ne réinventent pas la roue ; ils utilisent l’IA pour industrialiser l’art du leurre à grande échelle. La confiance numérique elle-même est en train de changer. La prévention de la fraude d’identité doit évoluer vers une ‘confiance vérifiée’ continue, avec des vérifications silencieuses s’effectuant en arrière-plan tout au long du parcours client », insiste Osinga.
Les portefeuilles numériques et les agents IA imposent de nouvelles exigences en matière de confiance
Avec l’adoption prochaine des portefeuilles d’identité numérique européens (EUDI Wallets) prévue pour décembre 2027 et l’utilisation croissante de l’IA autonome, la vérification continue des identités et des autorisations devient cruciale. Lorsque des agents autonomes via IA exécutent des actions et des transactions au nom des consommateurs, les entreprises doivent pouvoir vérifier que chaque opération est légitimement autorisée.
«À l’horizon d’une ère dominée par l’IA autonome, nous entrons dans une lutte incessante et multilayer d’IA contre IA. Dans ce nouveau paradigme, on utilise l’IA comme arme par les fraudeurs, des agents IA autonomes réalisant des tâches pour le compte des consommateurs, et une IA technologique qui assure la défense », ajoute Osinga.
Vérification continue sans obstacles supplémentaires
Signicat recommande aux entreprises de mettre en place une « sécurité invisible » pour détecter aussi bien les manipulations lors de la vérification d’identité que les activités suspectes dans les phases ultérieures de la relation client. En évaluant en arrière-plan des données en temps réel, telles que la géolocalisation, l’analyse des IP, les schémas d’utilisation et les métriques comportementales du dispositif, il est possible d’identifier précocement les anomalies.
Cette approche permet de combiner la vérification d’identité avec la protection des accès et des transactions, sans surcharger les clients légitimes avec des mots de passe supplémentaires ou des étapes de vérification visibles à chaque interaction.