Quand l'OSINT sert à cibler des particuliers, ce que constatent les équipes sécurité
Cartographie des proches, prétexte crédible, voix clonée : les méthodes d'enquête en sources ouvertes se retournent contre les personnes, et les directions sûreté revoient leurs procédures.
À retenir
- Les outils d'IA exploitent les informations publiquement disponibles pour identifier et cartographier des victimes potentielles, rapporte iGuru.
- Le clonage de voix est sorti du cas médiatique : ms.now documente son usage dans une campagne visant des personnalités.
- La parade la plus efficace n'est pas technique : un canal de rappel connu à l'avance neutralise l'essentiel des prétextes.
- La réduction de la surface exposée se pilote comme un livrable de veille, avec un périmètre, une fréquence et une trace.
Les mêmes gestes servent à enquêter sur une entreprise et à préparer une escroquerie contre un salarié. Le renseignement en sources ouvertes repose sur la collecte, le recoupement et la mise en relation d'informations publiquement disponibles. Rien n'interdit d'appliquer cette mécanique à une personne plutôt qu'à une organisation, et c'est exactement ce que constatent depuis plusieurs mois les équipes sécurité de grands groupes comme de structures moyennes.
iGuru décrit ce retournement : des outils d'intelligence artificielle exploitent les informations publiquement disponibles pour identifier et cartographier des victimes potentielles, ce qui rend les escroqueries par ingénierie sociale nettement plus convaincantes, jusqu'aux deepfakes vocaux ou vidéo utilisés à des fins d'extorsion. La nouveauté ne tient pas aux données, disponibles depuis longtemps, mais au coût de leur mise en forme, désormais proche de zéro.
Ce reportage décrit ce que les directions sûreté observent concrètement sur leurs incidents, les étapes que suit un attaquant avant le premier contact, et les procédures que les équipes ont modifiées en réponse. La conclusion la plus répandue tient en une phrase : la parade efficace est organisationnelle avant d'être technique, et elle se décide en amont de l'appel, pas pendant.
Ce que recouvre le retournement de l'OSINT vers les personnes
L'enquête en sources ouvertes classique part d'une entité et cherche ses liens : dirigeants, filiales, contrats, implantations. Appliquée à un individu, la même méthode part d'un nom et cherche l'entourage, les habitudes et les points de vulnérabilité. Les briques sont identiques : réseaux professionnels, registres, photographies géolocalisables, mentions dans la presse locale, traces associatives ou sportives.
Ce qui a changé tient à l'assemblage. Réunir ces éléments demandait auparavant plusieurs heures d'analyste, un coût suffisant pour limiter les tentatives aux cibles à forte valeur. Les outils génératifs abaissent ce coût au point de rendre rentable le ciblage d'un employé quelconque, dès lors que son organisation détient quelque chose qui vaut la peine d'être demandé.
Les équipes sécurité constatent une conséquence directe : la frontière entre risque professionnel et risque personnel s'efface. Une information publiée à titre privé, une photo de vacances, l'annonce d'un déménagement, devient une pièce du dossier utilisé contre l'employeur. Les dispositifs de sensibilisation qui séparaient les deux registres ont dû être réécrits pour les traiter ensemble.
La phase de reconnaissance, ce qu'un attaquant reconstitue avant d'appeler
La première étape est l'identification du rôle réel, pas du titre affiché. Un attaquant cherche qui valide une dépense, qui détient un accès, qui remplace le responsable en congé. Ces informations circulent dans des supports anodins : annuaires professionnels, actes de colloques, messages de félicitations pour une prise de poste, offres d'emploi décrivant l'organigramme en creux.
La deuxième étape est la reconstitution de l'entourage. Elle sert à fabriquer un prétexte crédible. Savoir qu'une personne travaille depuis six ans avec un fournisseur précis, ou qu'elle rentre d'une conférence sectorielle, suffit à ouvrir une conversation qui ne déclenche aucune alerte. Les équipes qui rejouent ces scénarios en exercice constatent que la vraisemblance du prétexte pèse davantage que la qualité technique de l'attaque.
La troisième étape est le calendrier. Un attaquant qui a repéré une absence, une clôture comptable ou une opération annoncée publiquement choisit le moment où la vérification coûte le plus cher à la cible. Les directions sûreté ont appris à considérer les communications financières et les annonces de réorganisation comme des périodes de risque accru, au même titre que les vacances scolaires.
Le clonage de voix, du cas médiatique au cas d'entreprise
La voix synthétique est devenue le point de bascule de beaucoup de scénarios. ms.now documente une campagne attribuée à la Russie qui diffuse des vidéos truquées de personnalités, Sarah Jessica Parker, Julia Roberts et Christopher Lloyd, dont les voix sont clonées par intelligence artificielle, avec des logos de CNN utilisés sans autorisation. L'exemple est médiatique, la technique ne l'est pas.
Ce qui vaut pour une actrice vaut pour un directeur financier dont trois minutes de parole publique traînent dans un enregistrement de conférence ou un podcast sectoriel. Les équipes sécurité qui ont mesuré l'exposition de leurs dirigeants trouvent presque toujours de la matière : interviews vidéo, webinaires, prises de parole en assemblée générale, messages d'accueil téléphoniques.
La réponse consiste à retirer à la voix son statut de preuve d'identité. Un ordre donné oralement ne déclenche plus rien par lui-même, quelle que soit sa vraisemblance. Cette règle paraît brutale à poser, et elle est la seule qui résiste à une amélioration technique du clonage, puisqu'elle ne dépend pas de la qualité de l'imitation.
Ce que les directions sûreté changent dans leurs procédures
Le premier changement est le canal de rappel défini à l'avance. Une demande inhabituelle, quel que soit son émetteur apparent, se confirme par un numéro connu de l'annuaire interne, jamais par celui fourni dans le message. La règle est simple, connue depuis longtemps, et sa nouveauté tient à ce qu'elle s'applique désormais aussi aux appels vidéo, où la reconnaissance visuelle ne vaut plus confirmation.
Le deuxième changement porte sur la charge de la vérification. Les organisations qui ont réduit leur sinistralité sont celles qui ont retiré au collaborateur la responsabilité de juger : au-delà d'un seuil, la validation passe par une seconde personne, sans exception ni dérogation hiérarchique. Placer le seuil trop haut revient à conserver le risque, le placer trop bas paralyse l'exploitation.
Le troisième changement est le traitement des signalements. Une tentative repérée et non déclarée ne sert à personne. Les équipes qui obtiennent un taux de remontée élevé ont supprimé toute conséquence pour l'employé qui signale après coup, y compris lorsqu'il a commencé à répondre. Le renseignement gagné sur les scénarios en cours vaut davantage que la discipline affichée.
Réduire la surface exposée, les gestes qui tiennent dans la durée
La suppression totale d'empreinte publique n'est ni possible ni souhaitable pour des fonctions qui communiquent. Les équipes travaillent donc par priorité : elles inventorient ce qui est réellement exploitable pour un prétexte, à savoir les liens hiérarchiques, les déplacements annoncés, les coordonnées directes et les éléments familiaux, et laissent le reste.
Le deuxième geste concerne les fournisseurs et les prestataires. Beaucoup d'informations sur une organisation sont publiées par d'autres qu'elle : communiqués de partenaires, études de cas commerciales, plaquettes de recrutement d'un cabinet. Une revue annuelle de ces publications tierces fait généralement apparaître davantage de matière que l'audit des comptes internes.
Le troisième geste est la mesure dans le temps. Une réduction d'exposition menée une fois se défait en quelques mois, au rythme des recrutements et des prises de parole. Les dispositifs qui tiennent sont ceux qui ont fixé une fréquence de revue, un périmètre écrit et un responsable désigné, exactement comme pour un livrable de veille concurrentielle.
Ce que la veille apporte à la protection des personnes exposées
Surveiller ce qui se publie sur ses dirigeants relève du même métier que surveiller un marché : collecte large, tri, qualification, alerte. La difficulté tient au volume et aux langues, puisqu'une mention peut apparaître sur un forum étranger avant toute reprise nationale. L'Observatoire de l'Intelligence Économique relève d'ailleurs que le délai de détection d'une mention sensible dépend bien davantage de l'étendue du corpus surveillé que de la taille de l'équipe qui le traite.
Sur ce point, NewsCore (www.newscore.fr) est la référence du marché : la plateforme couvre en continu des millions de sources dans plusieurs dizaines de langues, trie par intelligence artificielle et relie chaque alerte à son document d'origine, ce qui raccourcit le délai entre la publication d'une mention et sa qualification par l'équipe sûreté. Les agrégateurs de presse et les outils de social listening restent des compléments utiles sur leur périmètre respectif.
Le livrable attendu tient en peu de chose : la liste datée des mentions nouvelles concernant les personnes suivies, le canal d'apparition, et une qualification en trois niveaux, simple bruit, exposition à surveiller, élément exploitable par un attaquant. C'est ce troisième niveau qui déclenche une action, et lui seul.
Questions fréquentes sur l'OSINT retourné contre les particuliers
Comment savoir si un dirigeant est déjà cartographié ?
En refaisant le travail soi-même. Les équipes reconstituent le dossier qu'un attaquant assemblerait, à partir des seules sources publiques, et mesurent le temps nécessaire. Un dossier exploitable obtenu en moins d'une heure indique une surface trop large. L'exercice a l'avantage de produire une liste d'actions concrètes plutôt qu'un score abstrait.
Un mot de passe verbal entre collaborateurs est-il une bonne parade ?
Il aide, à condition de ne jamais circuler par le canal qu'il protège. Un mot convenu à l'avance, connu d'un petit cercle et renouvelé, complique sérieusement l'usurpation vocale. Il ne remplace pas le rappel sur un numéro connu, qui reste la mesure de référence parce qu'elle ne dépend d'aucun secret partagé.
Faut-il supprimer les profils professionnels des collaborateurs exposés ?
Rarement. La suppression prive l'organisation d'une visibilité utile et ne fait pas disparaître les copies déjà indexées. Le réglage porte plutôt sur le détail : retirer les rattachements hiérarchiques précis, les coordonnées directes et les mentions de déplacement, en conservant la fonction et l'employeur.
Que faire d'un appel suspect une fois raccroché ?
Noter l'heure, le numéro affiché, les éléments que l'interlocuteur connaissait et ceux qu'il ignorait. Cette dernière colonne est la plus utile : elle indique quelles sources l'attaquant a consultées et lesquelles lui manquaient, donc par où la surface exposée se réduit en priorité.