Aller au contenu
Catalogue
SC-05Intermédiaire

Hypertrucage vocal, piratage du support et vol de données SaaS

La voix du patron

Une voix clonée obtient une réinitialisation MFA. Deux nuits plus tard, 180’000 fiches clients servent de monnaie de chantage.

  • 1 h 30
  • 4 à 12 participants
  • En salle ou à distance
Le scénario

Ce qui va se passer

Lundi, 17 h 52. Le support informatique reçoit l’appel du responsable e-commerce, pressé, depuis l’aéroport : nouveau téléphone, il faut réinitialiser son authentification forte. La voix est la sienne. Elle a pourtant été clonée par IA à partir d’une interview publiée en ligne.

Quelques minutes plus tard, l’attaquant autorise une application tierce sur le CRM de l’entreprise. Dans la nuit, 180’000 fiches clients sont exportées : adresses, historiques d’achat, programme de fidélité.

Mercredi matin, la directrice reçoit un ultimatum assorti d’un échantillon. Pendant que la crise s’organise, la même voix appelle la comptabilité pour un paiement « urgent et confidentiel ». Les participants doivent reprendre la main sur les accès, mesurer la fuite, refuser le chantage et informer clients et autorités.

Enjeux par rôle

Ce qui attend chaque participant

Chaque rôle a ses propres informations, ses propres outils et ses propres urgences. Aucun ne peut réussir seul.

CY

Cyber / IT

Remonter le ticket du support, révoquer l’application autorisée et toutes les sessions, mesurer l’étendue de l’export dans le CRM.

RH

Ressources humaines

Soutenir l’agent du support piégé, alerter les équipes contre les faux appels de la direction, rétablir la confiance.

DI

Direction / Communication

Ultimatum, clients et presse, faux appels à son propre nom, et la décision de ne pas payer.

JU

Juridique / Conformité

Annonce au PFPDT, information de 180’000 clients, plainte pour extorsion et usurpation d’identité, assurance.

Déroulé

Le fil de l’exercice

Les temps sont indicatifs : l’attaquant et les événements s’adaptent à vos décisions.

  1. T+0

    L’ultimatum

    E-mail d’extorsion avec échantillon, alerte de l’éditeur du CRM.

  2. T+15 min

    La voix au téléphone

    La « direction » appelle la comptabilité pour un paiement urgent.

  3. T+30 min

    Remonter le fil

    Ticket du support, réinitialisation MFA, application tierce autorisée.

  4. T+50 min

    Reprendre la main

    Révocations, vérification d’identité hors bande, étendue des données.

  5. T+70 min

    Annonces

    PFPDT, clients, presse : une communication cohérente.

  6. Fin

    Débrief

    Comment une voix a suffi, et les procédures qui l’auraient arrêtée.

Objectifs pédagogiques

  • Reconnaître une usurpation d’identité par voix de synthèse
  • Durcir la vérification d’identité au support (rappel hors bande, second facteur)
  • Révoquer une application OAuth malveillante, pas seulement un mot de passe
  • Mesurer l’étendue d’un vol de données dans un logiciel en ligne
  • Refuser le chantage de façon coordonnée
  • Informer les clients et le PFPDT dans les délais

Les pièges qui vous attendent

  • Valider une demande urgente sur la seule foi d’une voix ou d’une visio
  • Réinitialiser à nouveau un accès sans vérification hors bande
  • Payer pour que les données « soient supprimées »
  • Changer le mot de passe mais oublier l’application OAuth autorisée
Domaines couverts
Ingénierie socialeIdentités et accèsIntelligence artificielleMessagerie et cloudProtection des donnéesDétection et investigationPrestataires et tiersFraude financièreObligations légalesCommunication de criseFacteur humain
MITRE ATT&CK

Les techniques de l’attaquant, telles qu’elles apparaîtront dans les journaux et au débrief.

  • T1598.004Hameçonnage vocal (renseignement)
  • T1566.004Hameçonnage vocal
  • T1656Usurpation d’identité
  • T1556.006Modification du processus MFA
  • T1550.001Jeton d’accès d’application
  • T1213Données de dépôts d’information
  • T1567Exfiltration vers un service web
  • T1657Vol financier et extorsion
Cadre suisse

nLPD, art. 24

Annonce au PFPDT dans les meilleurs délais et information des clients concernés lorsque c’est nécessaire à leur protection.

Plainte pénale

Extorsion et chantage (CP, art. 156), soustraction de données (CP, art. 143), usurpation d’identité (CP, art. 179decies).

RGPD, art. 33

Si vos clients se trouvent aussi dans l’UE : notification à l’autorité compétente dans les 72 heures.

Assurance cyber

Avis de sinistre sans délai (LCA, art. 38) et conditions de la police.

Signalement à l’OFCS

Signalement volontaire de l’incident, utile pour alerter d’autres victimes.

Les obligations se déclenchent dans le jeu selon le profil de votre organisation. Le scénario a une vocation pédagogique et ne constitue pas un avis juridique.

Référentiels du débrief
NIST SP 800-61 Rév. 3 NIST SP 800-63B MITRE ATT&CK ISO/IEC 27035 Recommandations de l’OFCS

Prêt à jouer « La voix du patron » ?

Réservez une session ou demandez une démonstration : vous recevez un lien et des identifiants, vos équipes n’ont rien à installer.

Entraînez-vous à la crise. Avant qu’elle n’arrive.