Hypertrucage vocal, piratage du support et vol de données SaaS
La voix du patron
Une voix clonée obtient une réinitialisation MFA. Deux nuits plus tard, 180’000 fiches clients servent de monnaie de chantage.
- 1 h 30
- 4 à 12 participants
- En salle ou à distance
Ce qui va se passer
Lundi, 17 h 52. Le support informatique reçoit l’appel du responsable e-commerce, pressé, depuis l’aéroport : nouveau téléphone, il faut réinitialiser son authentification forte. La voix est la sienne. Elle a pourtant été clonée par IA à partir d’une interview publiée en ligne.
Quelques minutes plus tard, l’attaquant autorise une application tierce sur le CRM de l’entreprise. Dans la nuit, 180’000 fiches clients sont exportées : adresses, historiques d’achat, programme de fidélité.
Mercredi matin, la directrice reçoit un ultimatum assorti d’un échantillon. Pendant que la crise s’organise, la même voix appelle la comptabilité pour un paiement « urgent et confidentiel ». Les participants doivent reprendre la main sur les accès, mesurer la fuite, refuser le chantage et informer clients et autorités.
Ce qui attend chaque participant
Chaque rôle a ses propres informations, ses propres outils et ses propres urgences. Aucun ne peut réussir seul.
Cyber / IT
Remonter le ticket du support, révoquer l’application autorisée et toutes les sessions, mesurer l’étendue de l’export dans le CRM.
Ressources humaines
Soutenir l’agent du support piégé, alerter les équipes contre les faux appels de la direction, rétablir la confiance.
Direction / Communication
Ultimatum, clients et presse, faux appels à son propre nom, et la décision de ne pas payer.
Juridique / Conformité
Annonce au PFPDT, information de 180’000 clients, plainte pour extorsion et usurpation d’identité, assurance.
Le fil de l’exercice
Les temps sont indicatifs : l’attaquant et les événements s’adaptent à vos décisions.
- T+0
L’ultimatum
E-mail d’extorsion avec échantillon, alerte de l’éditeur du CRM.
- T+15 min
La voix au téléphone
La « direction » appelle la comptabilité pour un paiement urgent.
- T+30 min
Remonter le fil
Ticket du support, réinitialisation MFA, application tierce autorisée.
- T+50 min
Reprendre la main
Révocations, vérification d’identité hors bande, étendue des données.
- T+70 min
Annonces
PFPDT, clients, presse : une communication cohérente.
- Fin
Débrief
Comment une voix a suffi, et les procédures qui l’auraient arrêtée.
Objectifs pédagogiques
- Reconnaître une usurpation d’identité par voix de synthèse
- Durcir la vérification d’identité au support (rappel hors bande, second facteur)
- Révoquer une application OAuth malveillante, pas seulement un mot de passe
- Mesurer l’étendue d’un vol de données dans un logiciel en ligne
- Refuser le chantage de façon coordonnée
- Informer les clients et le PFPDT dans les délais
Les pièges qui vous attendent
- Valider une demande urgente sur la seule foi d’une voix ou d’une visio
- Réinitialiser à nouveau un accès sans vérification hors bande
- Payer pour que les données « soient supprimées »
- Changer le mot de passe mais oublier l’application OAuth autorisée
Les techniques de l’attaquant, telles qu’elles apparaîtront dans les journaux et au débrief.
- T1598.004Hameçonnage vocal (renseignement)
- T1566.004Hameçonnage vocal
- T1656Usurpation d’identité
- T1556.006Modification du processus MFA
- T1550.001Jeton d’accès d’application
- T1213Données de dépôts d’information
- T1567Exfiltration vers un service web
- T1657Vol financier et extorsion
nLPD, art. 24
Annonce au PFPDT dans les meilleurs délais et information des clients concernés lorsque c’est nécessaire à leur protection.
Plainte pénale
Extorsion et chantage (CP, art. 156), soustraction de données (CP, art. 143), usurpation d’identité (CP, art. 179decies).
RGPD, art. 33
Si vos clients se trouvent aussi dans l’UE : notification à l’autorité compétente dans les 72 heures.
Assurance cyber
Avis de sinistre sans délai (LCA, art. 38) et conditions de la police.
Signalement à l’OFCS
Signalement volontaire de l’incident, utile pour alerter d’autres victimes.
Les obligations se déclenchent dans le jeu selon le profil de votre organisation. Le scénario a une vocation pédagogique et ne constitue pas un avis juridique.
Continuez l’entraînement
Agent double
Un PDF piégé suffit : votre assistant IA exporte des dossiers clients, modifie des IBAN et paie l’attaquant. Le jour de la paie.
Lundi noir
Un e-mail de facture, un compte cloud détourné, puis les serveurs chiffrés un lundi matin. Le scénario de référence pour toute PME.
Zero Day
Samedi 05:40, la supervision de l’eau ne répond plus. Une infrastructure critique en mode manuel, et 24 heures pour signaler.
Prêt à jouer « La voix du patron » ?
Réservez une session ou demandez une démonstration : vous recevez un lien et des identifiants, vos équipes n’ont rien à installer.
Entraînez-vous à la crise. Avant qu’elle n’arrive.
