Usurpation biométrique : contourner l'authentification à l'ère de l'IA
Les empreintes digitales et la reconnaissance faciale sont-elles réellement sûres ? Nous passons en revue les techniques employées par les attaquants pour usurper les capteurs biométriques, des visages imprimés en 3D au clonage vocal synthétique.

L'illusion de l'identité parfaite
L'authentification biométrique — empreintes digitales, reconnaissance faciale, empreinte vocale — est pratique, mais intrinsèquement faillible. Contrairement à un mot de passe, vous ne pouvez pas changer facilement votre empreinte digitale ou votre visage s'ils sont compromis.
La montée des attaques par présentation
Les attaquants mènent des « attaques par présentation » (Presentation Attacks, PA) pour usurper les systèmes biométriques :
- Masques haute fidélité : chercheurs comme criminels sont capables de fabriquer des masques en silicone hyperréalistes ou des têtes imprimées en 3D pour contourner les systèmes de reconnaissance faciale.
- Clonage vocal : avec quelques secondes d'audio seulement, des outils d'IA génèrent des clones vocaux « deepfake » convaincants, capables de contourner la biométrie vocale utilisée dans la banque ou pour l'accès à des sites sécurisés.
- Reproduction d'empreintes digitales : à partir de photos haute résolution ou de traces latentes relevées sur des surfaces, les attaquants fabriquent des empreintes synthétiques (colle à bois, gélatine, etc.).
Se défendre contre l'usurpation
Pour sécuriser les systèmes biométriques, la détection du vivant (liveness detection) est incontournable.
- Détection active du vivant : le système demande à l'utilisateur d'effectuer une action (cligner des yeux, sourire, tourner la tête) pour prouver qu'il s'agit d'un être humain vivant.
- Détection passive du vivant : le système analyse des signaux physiologiques subtils (micro-expressions, texture de la peau, flux sanguin) sans aucune interaction de l'utilisateur.
- Biométrie multimodale : combiner plusieurs facteurs biométriques (par exemple visage + voix + analyse de la démarche) rend l'usurpation nettement plus difficile.
Recommandation IsMalicious : une sécurité sensible au contexte
La biométrie confirme qui vous êtes, mais c'est le contexte qui confirme si la demande est légitime.
- Score de réputation IP : une empreinte digitale valide provenant d'un appareil dont l'IP est mal réputée (associée à des VPN ou à des botnets, par exemple) doit déclencher une authentification renforcée.
- Vélocité de géolocalisation : si un utilisateur s'authentifie via FaceID à Londres, puis cinq minutes plus tard via TouchID à New York, l'anomalie de géolocalisation signale une probable attaque par rejeu ou par usurpation.
- Intégration du niveau de menace : les transactions à forte valeur doivent exiger à la fois une vérification biométrique ET une évaluation saine du niveau de menace du réseau d'origine.
Related articles
- Exploitées en août 2026 : 26 ajouts KEV, 18 avec un EPSS sous 1 %
Un mois d’ajouts au catalogue KEV de la CISA lu dans notre catalogue CVE : 18 des 26 vulnérabilités exploitées ont aujourd’hui un EPSS sous 1 %, 4 n’avaient pas de score CVSS à leur ajout, et la CISA a fixé un délai de trois jours à 18 d’entre elles. Les chiffres, la méthode, et ce que cela change dans une file de correctifs.
Smart Lookup : vérifier tout indicateur depuis une rechercheCollez une IP, un domaine, une URL, un email, un téléphone, un wallet, un hash ou un message suspect complet. Smart Lookup ouvre le bon rapport de menace.
Rapports composites : trier plusieurs IOC ensembleUn message de phishing ou une alerte contient rarement un seul indicateur. Utilisez un rapport composite pour cadrer plusieurs IOC sans perdre les preuves propres à chaque résultat.
Protégez votre infrastructure
Confrontez n’importe quelle IP ou n’importe quel domaine à notre base de renseignement et à ses enregistrements indexés.
Essayer le vérificateur d’IP et de domaines