Un employé de LastPass évite la catastrophe en flairant que l'appel de son P.-D.G. sur WhatsApp était un deepfake

14 avril 2024 à 11h55
4
Chez LastPass, le boss n'appelle pas ses employés sur WhatsApp © Melnikov Dmitriy / Shutterstock
Chez LastPass, le boss n'appelle pas ses employés sur WhatsApp © Melnikov Dmitriy / Shutterstock

LastPass évite de justesse le piège d'un deepfake par WhatsApp grâce à la vigilance d'un de ses employés et aux protocoles de sécurité internes.

L'entreprise de gestion de mots de passe LastPass a frôlé la catastrophe. Elle a en effet fait face à une tentative de phishing avec un deepfake vocal, dont certains sont tellement sophistiqués qu'ils en arrivent à tromper les systèmes d'authentification par la voix. Un hacker a utilisé un deepfake audio pour imiter le P.-D.G. de l'entreprise, Karim Toubba, dans le but d'escroquer un employé.

Cette attaque, qui s'est déroulée sur WhatsApp, a été rapidement repérée par son caractère inhabituel et l'urgence prétendue de l'appel. L'employé ciblé a fait preuve de discernement en ignorant les sollicitations et en alertant la sécurité de LastPass.

L'attaque a rapidement été neutralisée, mais a donné l'occasion à LastPass de sensibiliser ses collaborateurs aux risques des deepfakes.

Meilleur gestionnaire de mots de passe, le comparatif en avril 2024
A découvrir
Meilleur gestionnaire de mots de passe, le comparatif en avril 2024
2 avr. 2024 à 09:56
Comparatifs services

Un deepfake flairé de justesse

Les deepfakes, ces imitations hyperréalistes générées par intelligence artificielle, sont de plus en plus utilisés par les cyberpirates pour tromper et manipuler leurs victimes, la plupart du temps pour leur extorquer de l'argent. Dans le cas de LastPass, l'audio deepfake était si convaincant qu'il a bien failli tromper la vigilance accrue de l'employé ciblé.

Ce dernier, après avoir été matraqué d'appels et de messages vocaux de son prétendu P.-D.G., a su reconnaître les red flags d'une tentative de fraude : l'utilisation d'un canal de communication non conventionnel chez LastPass comme WhatsApp, la pression d'une urgence non justifiée dans les SMS qu'il recevait et les appels en dehors des heures normales de travail.

Autant de voyants au rouge qui ont conduit l'employé à ignorer les tentatives de contact du faux P.-D.G. et, dans le même temps, à signaler l'incident auprès de la sécurité de LastPass.


Les deefakes inquiètent la planète © Who is Danny / Shutterstock
Les deefakes inquiètent la planète © Who is Danny / Shutterstock

Recommandations contre la menace grandissante des deepfakes

Cette mésaventure connaît une happy end, mais a secoué la communauté LastPass. « Pour être clair, cela n'a eu aucun impact sur notre entreprise. Cependant, nous souhaitions partager cet incident pour faire prendre conscience que les deepfakes ne sont pas seulement du ressort d'acteurs de menace sophistiqués au niveau des États-nations, mais sont de plus en plus exploités pour des campagnes de fraude par usurpation d'identité de dirigeants », explique Mike Kosak, spécialiste du renseignement sur les cybermenaces, sur le site de LastPass.

Les deepfakes sont une préoccupation croissante à l'échelle mondiale. Une étude de l'University College London a montré que la capacité humaine à détecter ces canulars est actuellement limitée. En février 2024, des fraudeurs ont utilisé la technologie deepfake pour organiser une fausse vidéoconférence et tromper l'employé d'une multinationale pour qu'il leur verse 25 millions de dollars.

Les grandes organisations de l'IT reconnaissent la menace que représentent les deepfakes. Au moins 20 d'entre elles, dont Google, Meta Platforms, Microsoft et OpenAI, ont signé un nouvel « accord technologique » visant à empêcher les deepfakes pendant la période électorale mondiale de 2024.

Clubic, quant à lui, vous recommande la plus grande prudence face aux deepfakes vocaux, piège dans lequel vous êtes hélas de plus en plus nombreux à tomber. Nous vous proposons par exemple un outil pour protéger la manipulation de vos photos par le détournement malveillant de l'IA, ou l'aide d'Apate, ce chatbot programmé pour tenir la jambe aux escrocs pendant qu'ils tentent de vous arnaquer par téléphone.



LastPass
  • Stockage illimité des mots de passe
  • Surveillance du dark web (Premium)
  • Interface

LastPass est très facile à maîtriser. Tout est intuitif et bien organisé, que ce soit avec la version à installer sur ordinateur ou les applications mobiles. Comme d’autres gestionnaires en ligne, la version desktop offre plus de possibilités de réglages. Disponible gratuitement ou en version Premium (et Famille), LastPass répondra à tous vos besoins. Cependant, avec une année 2022 marquée par les problèmes de sécurité rencontrés par l'entreprise, la réputation de LastPass est désormais ternie, et il sera nécessaire pour le gestionnaire de redoubler d'efforts pour regagner la confiance des utilisateurs.

LastPass est très facile à maîtriser. Tout est intuitif et bien organisé, que ce soit avec la version à installer sur ordinateur ou les applications mobiles. Comme d’autres gestionnaires en ligne, la version desktop offre plus de possibilités de réglages. Disponible gratuitement ou en version Premium (et Famille), LastPass répondra à tous vos besoins. Cependant, avec une année 2022 marquée par les problèmes de sécurité rencontrés par l'entreprise, la réputation de LastPass est désormais ternie, et il sera nécessaire pour le gestionnaire de redoubler d'efforts pour regagner la confiance des utilisateurs.

Mélina LOUPIA

Ex-journaliste société, l'univers du web, des réseaux, des machines connectées et de tout ce qui s'écrit sur Internet m'ouvre l'appétit. De la dernière trend TikTok au reels le plus liké, je suis issu...

Lire d'autres articles

Ex-journaliste société, l'univers du web, des réseaux, des machines connectées et de tout ce qui s'écrit sur Internet m'ouvre l'appétit. De la dernière trend TikTok au reels le plus liké, je suis issue de la génération Facebook que la guerre intestine entre Mac et PC passionne encore. En daronne avisée, Internet, ses outils, pratiques et régulation font partie de mes loisirs favoris (ça, le lineart, le tricot et les blagues pourries). Ma devise: l'essayer, c'est l'adopter, mais en toute sécurité.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (4)

Pierreonline
c’est pas eux qui se font fait hacké à plusieurs reprises l’année dernière ? lol
Belgarath
À votre avis, ils vont lui donner une prime ?
enrico69
Non, pas hacké, juste un développeur qui n’avait pas respecté le protocole de sécurité et laisser fuiter une partie du code et des données d’un environnement de test.
StephaneGotcha
Je suppose que c’était un/des messages enregistrés?<br /> Parce que tenir une conversion «&nbsp;en temps réel&nbsp;» avec des questions réponses cohérentes et avec une bonne intonation de voix, ca doit être (vraiment) plus compliqué.<br /> En revanche, reprendre la voix d’un pdg, avec certainement de nombreuses vidéos publiées sur le net, c’est tellement facile pour créer un monologue.
Voir tous les messages sur le forum
Haut de page

Sur le même sujet