Usurpation d'identité par clone vocal
La voix au téléphone était la vôtre. Vous n'avez jamais appelé.
Qu'est-ce que Usurpation d'identité par clone vocal?
Quelques minutes de parole en public suffisent pour reconstruire votre voix, et la cible n’est jamais vous. C'est le collègue qui agit en fonction de ce qu'il entend. Dans cet exercice, vous regardez un clone réalisé à partir d'un enregistrement publié par votre propre organisation, puis vous prenez l'appel du collègue qu'il a trompé. Vous vous entraînez à vérifier une demande sur un itinéraire que l'appelant n'a pas choisi, à convenir d'un mot parlé avec votre équipe et à signaler l'utilisation abusive de votre propre identité.
Ce que vous apprendrez dans Usurpation d'identité par clone vocal
- Reconnaître que l'audio qu'une organisation publie volontairement est la matière première d'un clone vocal et que le supprimer n'est ni possible ni une solution.
- Considérez une voix familière et une identification de l'appelant correspondante comme une preuve de rien, car les deux sont choisies par celui qui a passé l'appel.
- Repérez la forme de la demande qui porte l'attaque : urgence, raison pour laquelle le canal habituel ne peut pas être utilisé et demande polie de ne pas impliquer quelqu'un d'autre.
- Convenez d'un mot de vérification oral avec les personnes qui donnent suite à vos demandes, réglé en personne et jamais écrit par courrier ou par chat.
- Signalez l'usurpation d'identité comme un incident en soi, puisque personne d'autre n'est en mesure de dire que la demande n'était pas la vôtre.
Usurpation d'identité par clone vocal — Étapes de la formation
-
Une conférence qu'elle a donnée en avril
Bob s'en prend à Varnholm Energy, un opérateur de réseau régional dont la salle de contrôle fonctionne 24 heures sur 24. Il n'essaie pas de voler un mot de passe. Il veut quelque chose que l'entreprise distribue gratuitement et il se lance dans sa salle de rédaction.
-
Quarante et une minutes d'elle
Un webinaire public pour les partenaires du réseau, enregistré et publié parce qu'il est réellement utile. Bob lit la page comme une liste de courses.
-
Prendre une copie
La page propose le fichier lui-même. Aucune connexion, aucun formulaire et rien sur la face cachée pour enregistrer qui en a pris un.
-
Trente secondes suffisent
Il n'a pas besoin de tout le discours. Il l'ouvre pour trouver les passages où elle parle clairement, sans applaudissements ni diaphonie excessive.
-
Qui répond à cette voix
Une voix à elle seule ne vaut rien. Cela vaut la peine de pointer du doigt une personne qui lui fait déjà confiance.
-
Le contrôleur sur le bureau
La page existe pour que les agents de service et les sous-traitants puissent joindre la bonne personne à trois heures du matin. Il fait exactement le travail pour lequel il a été construit.
-
La Forge
Bob n'écrit aucun code et n'entraîne rien. Il loue un service, tarifé à la minute d'appel, avec le numéro et la boîte aux lettres automatique intégrés.
-
Nourrissez-le avec l'enregistrement
La forge prend un dossier. Il ne se soucie pas d'où vient le fichier et ne demande rien de savoir à qui appartient la voix.
-
Construire le modèle
Un bouton. Le service fait le reste, et il n'y a rien à configurer car il n'y a plus rien de difficile là-dedans.
-
Une voix en onze secondes
Trois minutes et quarante secondes de discours clair sont sorties d'un enregistrement de quarante et une minutes, et le modèle a été construit alors que la page était encore en cours de chargement.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1656 Impersonation
- T1585 Establish Accounts
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
EU AI Act
- Art. 50 Transparency obligations for providers and deployers
- Art. 4 AI literacy