Les trois formes de la fraude à l'identité

Derrière l'expression « fraude à l'identité » se cachent des mécanismes différents, qui n'appellent pas les mêmes contrôles. Les distinguer est la première étape pour calibrer un parcours d'entrée en relation.

L'usurpation d'une identité réelle

Le fraudeur utilise l'identité d'une personne existante : pièce d'identité volée ou perdue, données personnelles issues d'une fuite, justificatifs récupérés dans une boîte mail compromise. Le document est souvent authentique ; c'est le porteur qui ne l'est pas. Les contrôles d'authenticité documentaire, à eux seuls, ne voient rien d'anormal.

L'identité synthétique

Le FinCEN, la cellule de renseignement financier américaine, définit l'identité synthétique comme la combinaison de données personnelles réelles et fictives pour fabriquer une personne ou une entité. Elle n'a pas de victime directe identifiable au moment de l'ouverture, ce qui la rend plus difficile à signaler : aucun titulaire légitime ne vient contester l'opération.

Le document ou le visage généré

Troisième forme, en forte progression : le document altéré ou entièrement créé avec des outils d'IA générative, et le visage de synthèse présenté lors d'une vérification vidéo. Selon le FinCEN, des criminels associent des images générées par IA à des données personnelles volées ou entièrement fictives pour créer des identités synthétiques.

Ce que l'IA générative a changé

Le phénomène n'est plus théorique. Dans son alerte FIN-2024-Alert004 du 13 novembre 2024, le FinCEN indique avoir observé, à partir de 2023 et tout au long de 2024, une hausse des déclarations de soupçon décrivant l'usage présumé de deepfakes dans des fraudes visant les établissements financiers et leurs clients. Ces schémas consistent souvent à modifier ou à créer de faux documents d'identité pour contourner la vérification d'identité et l'authentification.

Le même document précise que des comptes ouverts avec des identités frauduleuses, soupçonnées d'avoir été produites par IA générative, ont servi à recevoir et blanchir le produit d'autres fraudes, ou de comptes de transit. La fraude à l'identité n'est donc pas une fin en soi : c'est la porte d'entrée d'autres préjudices.

Côté européen, Europol souligne dans son évaluation IOCTA 2025 que les données volées sont exploitées pour l'extorsion et l'usurpation d'identité, et que l'IA générative est utilisée pour renforcer l'ingénierie sociale. L'ENISA, l'agence européenne de cybersécurité, classait dès 2022 les principales attaques contre la vérification d'identité à distance en quatre familles : photo, rejeu vidéo, masque 3D et deepfake.

Pourquoi la biométrie seule ne suffit plus

La comparaison entre le selfie et la photo du document répond à une question précise : ces deux images représentent-elles la même personne ? Elle ne dit pas si cette personne existe, ni si le document a été délivré à quelqu'un. Si le document et le visage proviennent de la même source fabriquée, la correspondance est parfaite.

Le contrôle biométrique présente trois limites structurelles :

  • Il est ponctuel. Il valide un instant du parcours, pas la cohérence de l'ensemble du dossier.
  • Il est local. Il ne sait pas si le même visage, ou un visage très proche, a été présenté ailleurs sous un autre nom.
  • Il est attaqué en continu. Les fraudeurs testent leurs outils sur plusieurs acteurs et conservent ce qui fonctionne.

La biométrie reste un maillon utile. Mais un maillon réussi ne prouve pas l'absence de fraude : il prouve seulement que ce contrôle-là n'a rien vu.

Les signaux d'alerte à surveiller

Aucun signal ne suffit à lui seul. Le FinCEN le rappelle lui-même : un indicateur isolé n'est pas nécessairement révélateur d'une activité suspecte, et doit être apprécié au regard de l'ensemble des circonstances. Parmi les indicateurs qu'il recense :

  • une photo incohérente en elle-même ou avec les autres informations, par exemple un âge apparent sans rapport avec la date de naissance ;
  • plusieurs documents d'identité incohérents entre eux ;
  • l'usage d'un plug-in de webcam tiers pendant une vérification en direct, ou des « problèmes techniques » répétés pour changer de canal ;
  • le refus de l'authentification multifacteur ;
  • une photo d'identité retrouvée, par recherche d'image inversée, dans une galerie de visages générés par IA ;
  • des données de géolocalisation ou d'appareil incohérentes avec les documents ;
  • un compte récent qui enchaîne rapidement des opérations à volume élevé vers des bénéficiaires à risque, ou accumule les rejets et contestations de paiement.

Ces signaux se répartissent en trois couches : le document, le comportement pendant le parcours, et l'usage du compte après l'ouverture. Un dispositif robuste les observe toutes.

Construire une vérification en couches

L'entrée en relation à distance est considérée, par la réglementation comme par les experts, comme un facteur de risque plus élevé pour la lutte contre le blanchiment et le financement du terrorisme, rappelait l'ACPR dès 2019. Le cadre français et européen offre des repères : l'ANSSI certifie des prestataires de vérification d'identité à distance (PVID) au niveau de garantie substantiel, et le règlement (UE) 2024/1183, dit eIDAS 2, impose aux États membres de fournir un portefeuille européen d'identité numérique à leurs citoyens, résidents et entreprises pour la fin de 2026.

Ces outils renforcent la preuve d'identité. Ils ne dispensent pas d'une analyse de risque propre à chaque dossier. En pratique, un parcours en couches suit les étapes suivantes :

  1. Collecter les pièces et, lorsque c'est possible, des données récupérées directement à leur source officielle plutôt que des copies.
  2. Vérifier le document : authenticité formelle, cohérence interne, métadonnées, traces de génération ou de retouche.
  3. Relier le document à la personne par un contrôle biométrique adapté au canal et au niveau de risque.
  4. Analyser le contexte : appareil, chronologie du dossier, cohérence entre e-mail, téléphone et adresse.
  5. Confronter le dossier à l'historique : ce visage, ce document ou cette configuration ont-ils déjà été vus ?
  6. Surveiller après l'ouverture : le FinCEN note que les établissements détectent souvent les contenus générés en réexaminant les documents d'ouverture de compte, une fois des opérations suspectes apparues.

Ce que la mémoire collective apporte

La quatrième et la cinquième étape sont celles qu'un acteur seul maîtrise le moins. Un établissement voit ses propres dossiers ; il ignore qu'un visage, un modèle de document ou une séquence de dépôt a déjà produit un incident chez un autre acteur. C'est précisément l'angle mort qu'exploitent les fraudeurs qui testent plusieurs établissements en parallèle.

Le module Fraude à l'identité de Cirkles est construit sur cette logique. Il croise signaux d'identité, analyse documentaire et comportement numérique, et enrichit chaque score avec les schémas déjà repérés par d'autres membres du réseau. La vérification de pièce d'identité (CNI, passeport, permis) s'appuie sur une mémoire collective des formats falsifiés déjà repérés, et l'analyse documentaire contrôle la cohérence et l'authenticité des IBAN, fiches de paie et justificatifs de domicile.

Deux principes encadrent ce partage. D'une part, ce qui circule entre membres, ce sont des empreintes anonymisées et des schémas, jamais les dossiers clients. D'autre part, chaque score est accompagné des signaux qui l'ont constitué : l'analyste comprend pourquoi un dossier est signalé, et la décision finale reste celle de l'établissement.

Gouvernance : documenter et expliquer les décisions

Renforcer la détection a un coût si elle produit des refus injustifiés. Pour les directions risques et conformité, trois exigences s'imposent :

  • Expliquer. Chaque alerte doit pouvoir être justifiée par des signaux identifiables, auprès d'un auditeur comme d'un client légitime.
  • Graduer. Entre accepter et refuser, il existe des réponses intermédiaires : pièce complémentaire, vérification renforcée, plafonds temporaires.
  • Boucler. Les fraudes confirmées après l'ouverture doivent nourrir les contrôles d'entrée, faute de quoi le même schéma réussira à nouveau.

La fraude à l'identité évolue au rythme des outils qui la rendent possible. Un dispositif efficace ne cherche pas le contrôle parfait ; il multiplie les angles de vue et partage ce qu'il apprend.