Intelligence artificielle · Actualité

Les travailleurs créent des profils fictifs avec l'IA pour être embauchés : le nouveau défi pour les entreprises

Des profils falses générés par l'intelligence artificielle s'infiltraient dans les processus de recrutement d'entreprises du monde entier. Des candidats qui n'ont jamais existé, ou qui masquent leur identité réelle derrière un filtre numérique, parviennent à passer des entretiens par visioconférence et à accéder aux systèmes internes avec des identifiants légitimes.

Ce phénomène, qui jusqu'à récemment était considéré comme un problème exclusif des ressources humaines, s'est transformé en une voie d'intrusion pour les services de sécurité. Selon la société de recherche Gartner, un candidat sur quatre sera faux d'ici 2028.

Comment opèrent les faux candidats générés par l'IA

Créer une identité fictive pour un entretien à distance exige, aujourd'hui, très peu d'effort technique. Il suffit d'une image statique ou d'une courte vidéo d'une autre personne et de quelques secondes de sa voix pour construire un visage synthétique capable de bouger et de parler en temps réel lors d'une visioconférence.

Vijay Balasubramaniyan, directeur général de la société d'authentification vocale Pindrop Security, a décrit le rythme du phénomène comme « sans précédent » et a affirmé avoir personnellement détecté un candidat présentant ces caractéristiques.

Une enquête de la plateforme d'emploi Resume Genius, menée auprès de mille responsables du recrutement aux États-Unis, a révélé que 17 % d'entre eux ont rencontré des postulants ayant utilisé la technologie deepfake pour modifier leur apparence lors d'un entretien vidéo.

Les fraudeurs ne se limitent pas à la vidéo. Grâce à l'intelligence artificielle, ils génèrent également des CV, des photos professionnelles, des sites web personnels et des profils LinkedIn qui, combinés, forment ce qui semble être le candidat parfait pour le poste.

Un candidat deepfake est une personne qui utilise l'intelligence artificielle pour altérer son visage ou sa voix lors d'un entretien d'embauche à distance, afin de dissimuler son identité réelle et de contourner les filtres de sélection d'une entreprise, généralement pour accéder aux systèmes internes ou commettre une fraude.

Quels sont les risques auxquels les entreprises sont confrontées

Une fois à l'intérieur de l'organisation, ces faux employés peuvent voler des secrets commerciaux ou installer des programmes malveillants dans l'infrastructure de l'entreprise. L'accès est légitime, car c'est l'entreprise elle-même qui l'a accordé sans savoir qui se trouvait de l'autre côté de l'écran.

L'affaire ayant eu le plus d'écho public implique des réseaux liés à la Corée du Nord. En mai 2024, le ministère de la Justice des États-Unis a dénoncé le fait que plus de 300 entreprises américaines avaient embauché, sans le savoir, des imposteurs liés à ce pays pour occuper des postes à distance dans le domaine des technologies de l'information.

Ces embauches ont généré, selon la plainte, au moins 6,8 millions de dollars de revenus pour le régime nord-coréen. Les travailleurs ont utilisé des identités volées de citoyens américains et des réseaux privés virtuels pour masquer leur véritable emplacement.

L'organisme estime que ce type de schémas génèrent des centaines de millions de dollars par an, une grande partie de ces fonds étant destinée au ministère de la Défense de Corée du Nord et à son programme de missiles nucléaires.

Roger Grimes, consultant en sécurité informatique, a également souligné un effet secondaire : la simple suspicion d'être face à un faux candidat peut faire perdre aux candidats réels des opportunités professionnelles, car le processus de sélection devient plus long, plus coûteux et plus méfiant.

Méthodes pour détecter un faux candidat

Vidoc Security Lab a subi deux fois des entretiens avec des postulants fictifs. Lors d'un cas viral sur LinkedIn, Moczadlo a demandé au candidat de placer sa main devant son visage pour briser le filtre d'intelligence artificielle. Face à son refus, il a interrompu l'entretien. Depuis, l'entreprise exige des rencontres en personne d'une journée, avec voyage et salaire payés.

CBS News a ajouté d'autres signaux : vérifier la date de création d'un profil LinkedIn et ses connexions réelles, ou poser des questions culturelles qu'un résident authentique seul pourrait répondre.

André Naef, de Validato, a soutenu que vérifier l'identité réelle d'un candidat « n'est plus une formalité des ressources humaines, mais une mesure de sécurité ». L'entreprise recommande de renforcer les contrôles lors des embauches à distance avec accès à des données sensibles, bien qu'elle mette en garde contre le fait que l'utilisation de la biométrie nécessite une analyse juridique préalable en raison de son caractère à haut risque.