La fraude par deepfake contourne le KYC : ce que les cabinets doivent savoir
Les deepfakes générés par IA sont passés du rang de curiosité à celui d'infrastructure criminelle. Les pertes liées aux escroqueries par deepfake au cours des premiers mois de 2026 ont déjà dépassé de 263 % le total de l'ensemble de l'année 2025, selon l'AI Crime Index de TRM Labs, qui mesure le rôle croissant de l'IA dans les activités illicites sur une échelle de 0 à 100. Cet indice s'établissait à 28 en 2024. En 2026, il était passé à 54. Pour les cabinets comptables, les auditeurs et les directeurs financiers actifs dans l'univers des actifs numériques, il ne s'agit pas d'une histoire technologique de fond. C'est une menace directe et mesurable pesant sur les fonds des clients, les contrôles internes des virements et les processus KYC dont dépendent les entreprises réglementées.
Pourquoi les deepfakes sont si vite devenus un outil criminel
La technologie elle-même n'est pas nouvelle. Ce qui a changé, c'est le coût et la compétence nécessaires pour produire un faux convaincant, ainsi que la vitesse à laquelle cette barrière s'est effondrée.
D'une compétence spécialisée à un produit grand public
Produire un échange de visage ou un clonage vocal crédible exigeait autrefois des modèles d'apprentissage automatique sur mesure et une réelle expertise technique. Ce n'est plus le cas. Des outils grand public peuvent désormais générer une imitation vidéo en temps réel à partir d'une simple capture d'écran, ou cloner une voix à partir de quelques secondes d'audio récupérées sur les réseaux sociaux. Le chercheur en informatique légale Hany Farid, de l'Université de Californie à Berkeley, l'a démontré publiquement : avec un logiciel à 10 USD et une capture d'écran, il a produit une imitation vidéo en temps réel à 30 images par seconde. Le résultat n'a pas besoin de tromper un détecteur automatisé. Il suffit qu'il trompe une personne sous pression.
Le crime en tant que service packagé
La génération de deepfakes est également devenue un service criminel packagé. TRM Labs a identifié deux fournisseurs nommés dans ses recherches. NiMingZhe vend un modèle unique d'échange de visage et de clonage vocal par IA pour environ 500 USD, et une année complète d'outils deepfake pour environ 3 000 USD. Novin Verify vend des documents d'identité synthétiques, notamment des passeports falsifiés, des justificatifs de domicile et des attestations, conçus spécifiquement pour passer les contrôles de vérification réglementés. Le coût marginal d'une opération de fraude à grande échelle a chuté au point que les groupes criminels peuvent opérer en volume contre de nombreuses cibles simultanément.
La projection de Deloitte souligne cette trajectoire : l'IA générative devrait faire passer les pertes liées à la fraude aux États-Unis de 12,3 milliards USD en 2023 à 40 milliards USD d'ici 2027, soit un taux de croissance annuel composé de 32 % largement porté par les médias synthétiques.
Les schémas d'attaque observés par les équipes de conformité
TRM Labs identifie plusieurs typologies distinctes. Chacune a des implications directes sur la manière dont les cabinets comptables et les institutions financières conçoivent leurs contrôles.
La fraude par appel vidéo d'entreprise
L'exemple le mieux documenté de fraude par deepfake à grande échelle en entreprise s'est produit en janvier 2024, lorsqu'un employé du cabinet d'ingénierie Arup a participé à un appel vidéo avec cinq collègues apparents, dont le directeur financier basé au Royaume-Uni de l'entreprise. Toutes les personnes présentes à l'appel, sauf l'employé, étaient des deepfakes. Suivant les instructions reçues lors de cet appel, l'employé a transféré 25 millions USD vers des comptes frauduleux. Le stratagème a fonctionné parce qu'il reproduisait exactement le contexte dans lequel les employés sont formés à faire confiance aux instructions : un appel vidéo à plusieurs avec des collègues connus, dont une figure d'autorité senior.
Des schémas similaires ont ciblé de hauts responsables américains. Le FBI a averti en 2025 et 2026 que des criminels ont utilisé des messages vocaux et des messages générés par IA pour établir une fausse relation avec des associés avant de demander des codes d'authentification, des informations sensibles ou des virements.
Clonage vocal et usurpation d'identité familiale
Le clonage vocal a actualisé l'un des plus anciens scénarios d'ingénierie sociale. Plutôt qu'un inconnu prétendant vaguement être un proche en détresse, les criminels clonent désormais la voix réelle d'un petit-enfant ou d'un membre de la famille à partir d'audio tirés des réseaux sociaux publics, puis appellent un proche âgé en affirmant avoir besoin d'urgence d'une caution ou de fonds médicaux. Le FBI a recommandé de mettre en place un « mot secret » familial comme méthode de vérification, reconnaissant que la reconnaissance d'une voix familière ne constitue plus un contrôle d'identité fiable.
Les arnaques sentimentales augmentées par l'IA
Les arnaques sentimentales signalées à la Federal Trade Commission américaine ont causé des pertes substantielles au cours des neuf premiers mois de 2025, avec une perte individuelle médiane de 2 218 USD au troisième trimestre de cette année-là. Ces opérations sont encore largement menées par des opérateurs humains, mais l'IA complète de plus en plus l'élément humain. Les photos et vidéos générées remplacent les apparitions en personne ou en vidéo, et les outils d'assistance conversationnelle permettent aux opérateurs de soutenir simultanément des conversations avec bien plus de victimes qu'un seul escroc ne pourrait en gérer manuellement.
Usurpation d'identité des forces de l'ordre ciblant des victimes antérieures
En juillet 2026, l'Internet Crime Complaint Center du FBI a averti que des criminels utilisaient des personas deepfake pour diriger les victimes vers des versions usurpées du site de l'IC3 lui-même. Le stratagème cible des personnes ayant déjà perdu de l'argent dans une arnaque antérieure et cherchant activement de l'aide pour le récupérer, exploitant le moment où une victime est le plus susceptible de faire confiance à une figure d'autorité.
Identité synthétique et contournement du KYC
Au-delà de l'usurpation de personnes réelles, les criminels fabriquent aussi des personnes qui n'existent pas, ou utilisent des visages générés par IA et des documents d'identité manipulés pour déjouer les contrôles de vérification d'identité par photo et par selfie vidéo. Les recherches de Farid ont montré que les contrôles d'identité uniquement vidéo d'une grande plateforme d'échange crypto, sans examen humain dans la boucle, pouvaient être usurpés à l'aide d'une vidéo synthétique seule. Sa conclusion : tout processus KYC reposant sur un canal unique, qu'il soit uniquement vocal ou uniquement vidéo, doit être considéré comme structurellement vulnérable.
Implications comptables et AML pour les entreprises réglementées
Pour les cabinets comptables, les auditeurs et les équipes de conformité au service d'entreprises d'actifs numériques, la fraude par deepfake crée des obligations et des expositions sur plusieurs dimensions.
Diligence raisonnable client et contrôles KYC
Le Financial Crimes Enforcement Network (FinCEN) et le cadre plus large du Bank Secrecy Act exigent des institutions financières couvertes qu'elles vérifient l'identité des clients et maintiennent des contrôles capables de détecter les activités suspectes. Si le processus KYC d'un cabinet repose sur un selfie vidéo ou un contrôle vocal comme moyen principal ou unique de détection de vivacité, les recherches ci-dessus démontrent qu'il peut potentiellement être contourné avec des outils disponibles dans le commerce. La vérification multicanale, l'examen humain à l'onboarding et la re-vérification périodique des relations à haut risque ne sont plus des améliorations optionnelles. Elles constituent une pratique défendable dans un environnement où les régulateurs ont été explicitement avertis de cette vulnérabilité.
Les cabinets qui conseillent leurs clients sur la manière dont la détection comportementale de la blockchain signale les portefeuilles suspects dans les affaires de pig-butchering reconnaîtront le parallèle : le point d'entrée de nombreux schémas de fraude est une identité qui a passé l'onboarding initial. Renforcer cette porte constitue la première ligne de défense.
Autorisation interne des virements
L'affaire Arup illustre le plus clairement ce qui se produit lorsque les contrôles de virement dépendent entièrement d'une confirmation visuelle et auditive de la source de l'instruction. Les cabinets devraient vérifier si leurs procédures d'autorisation de paiement exigent une étape de confirmation indépendante et hors canal pour tout virement au-dessus d'un seuil défini, quelle que soit l'apparence convaincante de l'instruction. Un appel téléphonique vers un numéro direct connu, et non un numéro fourni dans le message demandant le virement, est la norme recommandée par le FBI.
Obligations de déclaration d'activités suspectes
Lorsqu'un cabinet apprend qu'un client ou une contrepartie a pu être ciblé par ou impliqué dans une fraude assistée par deepfake, les obligations existantes de déclaration d'activités suspectes au titre du Bank Secrecy Act s'appliquent. La question pertinente pour les équipes de conformité est de savoir si la typologie de fraude est correctement décrite dans le programme AML du cabinet et si la formation du personnel couvre l'usurpation d'identité générée par IA comme méthode reconnue. Les régulateurs ont été clairs : les programmes AML doivent évoluer pour refléter les environnements de menace actuels. Le FBI et le FinCEN ont tous deux publié des orientations publiques sur la fraude par médias synthétiques, ce qui signifie que l'argument selon lequel cette menace n'était pas prévisible n'est plus disponible.
Considérations d'audit et d'états financiers
Pour les auditeurs, l'affaire Arup soulève une question directe sur les contrôles liés au contournement par la direction. Une attaque par deepfake contre l'identité d'un directeur financier constitue, en substance, un contournement sophistiqué par la direction : une instruction frauduleuse qui semble provenir d'une autorité habilitée. Les auditeurs évaluant la conception des contrôles sur les décaissements et les virements devraient déterminer si l'environnement de contrôle présume que la confirmation vidéo à plusieurs personnes est un mécanisme d'autorisation fiable, et documenter leur évaluation en conséquence. Le démantèlement de Huione par le FBI a démontré la vitesse à laquelle l'infrastructure criminelle peut se déployer lorsque les contrôles réglementaires présentent des lacunes. Le même principe s'applique ici.
Quelle est la fiabilité du jugement humain pour repérer les deepfakes
Les recherches de Farid ont produit une conclusion qui devrait orienter directement la conception des formations : la capacité humaine à distinguer une vidéo réelle d'une vidéo synthétique est proche du hasard, et une plus grande confiance dans un jugement tend à être corrélée à une moindre exactitude. Cela signifie qu'expliquer au personnel de « bien chercher les signes » n'est pas un contrôle. C'est une fausse assurance. Les orientations du FBI sur les indices visuels, mains déformées, mouvements faciaux contre nature, décalage audio et flou aux bords du visage, restent un point de départ utile, mais elles ne remplacent pas les contrôles procéduraux qui ne dépendent pas du tout de la détection humaine.
Un logiciel de comptabilité crypto fiable et des systèmes de comptabilité d'actifs numériques fournissent une trace indépendante des transactions autorisées qui peut être rapprochée des instructions reçues. Lorsque les livres d'un cabinet font apparaître un transfert qui ne peut être rattaché à une instruction dûment autorisée et vérifiée par un processus hors canal, cet écart devient visible. Le grand livre n'est pas trompé par un deepfake. C'est précisément pourquoi les contrôles procéduraux ancrés dans l'enregistrement comptable comptent.
Mesures pratiques pour les cabinets dès maintenant
Les orientations du FBI dans ses alertes de 2025 et 2026 convergent vers un petit ensemble de recommandations procédurales qui ne nécessitent aucun investissement technologique pour être mises en œuvre immédiatement.
Ce que recommande le FBI
- Établir un « mot secret » familial ou d'équipe pour la vérification d'identité dans les situations à enjeux élevés. Ne pas se fier à la reconnaissance vocale ou faciale seule.
- Pour toute demande impliquant un virement, un code d'authentification ou des données sensibles, rappeler sur un numéro préalablement vérifié, et non un numéro fourni dans la communication suspecte.
- Être attentif aux demandes qui créent une urgence artificielle ou font pression pour une action immédiate. La pression temporelle est un outil délibéré dans ces schémas.
- Traiter la vérification d'identité uniquement vidéo ou uniquement vocale à l'onboarding comme un canal unique qui devrait être complété par au moins un contrôle indépendant.
- Savoir que l'usurpation d'identité des forces de l'ordre, y compris de l'IC3 lui-même, est une typologie de fraude active ciblant des personnes déjà victimes d'une fraude.
Pour les programmes AML au niveau du cabinet
- Mettre à jour l'évaluation des risques AML du cabinet pour inclure les médias synthétiques générés par IA comme vecteur de menace nommé.
- Examiner les procédures d'onboarding KYC pour confirmer que la détection de vivacité repose sur plus d'un canal.
- Veiller à ce que les récits de déclaration d'activités suspectes puissent décrire avec précision la fraude assistée par deepfake lors du signalement au FinCEN.
- Déterminer si les contrôles d'autorisation de décaissement doivent être révisés pour imposer une confirmation hors canal pour les virements de grande valeur.
- Documenter la formation du personnel sur cette typologie, étant donné que les régulateurs ont publié des avertissements publics explicites, l'absence de formation constitue une lacune de conformité.
Source : TRM Labs
Questions fréquentes
Une attaque par deepfake déclenche-t-elle des obligations de déclaration SAR pour une entreprise crypto ?
Si le cabinet sait ou a des raisons de soupçonner qu'une transaction impliquait une fraude, y compris une fraude facilitée par une usurpation d'identité générée par IA, les exigences de déclaration d'activités suspectes du Bank Secrecy Act s'appliquent de la manière habituelle. La méthode de fraude ne crée pas d'exception. Les cabinets doivent veiller à ce que leurs récits SAR puissent décrire clairement la typologie deepfake afin que les analystes du FinCEN puissent identifier le schéma.
Le KYC basé sur la vidéo est-il désormais considéré comme insuffisant pour les entreprises réglementées ?
Des chercheurs, dont Hany Farid à UC Berkeley, ont démontré que les contrôles de vivacité uniquement vidéo d'une grande plateforme d'échange crypto pouvaient être déjoués à l'aide d'une vidéo synthétique, sans aucun examen humain dans le processus. Les régulateurs n'ont pas encore publié de normes techniques actualisées en réponse, mais le FBI et le FinCEN ont émis des avertissements concernant le contournement de la vérification d'identité par l'IA. La pratique prudente consiste à compléter les contrôles vidéo par au moins un canal indépendant et à inclure un examen humain pour les dossiers d'onboarding à haut risque.
Comment un auditeur doit-il traiter le risque de contournement par la direction assisté par deepfake ?
Une instruction deepfake qui usurpe l'identité d'un directeur financier ou d'un autre signataire autorisé constitue, en substance, un contournement frauduleux des contrôles d'autorisation. Les auditeurs évaluant les contrôles de décaissement devraient déterminer si la confirmation vidéo à plusieurs personnes est traitée comme un mécanisme d'autorisation fiable et si une vérification hors canal est exigée pour les virements de grande valeur. Documenter cette évaluation dans le dossier d'audit est approprié compte tenu des avertissements publics désormais consignés par le FBI et le FinCEN.
Quel est le coût d'accès aux outils criminels de deepfake ?
TRM Labs a identifié deux fournisseurs nommés. NiMingZhe vend un modèle unique d'échange de visage et de clonage vocal par IA pour environ 500 USD et un package complet d'outils deepfake pour environ 3 000 USD par an. Novin Verify vend des documents d'identité synthétiques conçus pour passer les contrôles KYC réglementés. Ce prix bas signifie que l'accès n'est pas limité à des acteurs sophistiqués, ce qui explique pourquoi la menace se développe si rapidement.
Quelle est l'ampleur projetée des pertes liées à la fraude par deepfake ?
Deloitte projette que l'IA générative portera les pertes liées à la fraude aux États-Unis de 12,3 milliards USD en 2023 à 40 milliards USD d'ici 2027, soit un taux de croissance annuel composé de 32 %. TRM Labs rapporte que les pertes liées aux arnaques par deepfake au cours des premiers mois de 2026 ont déjà dépassé de 263 % le total de l'année 2025. Ce sont les chiffres consignés par les sources primaires. La trajectoire sous-jacente fait de ce phénomène un enjeu de gestion des risques matériel plutôt qu'un enjeu de réputation.
