Banana Navy
Catalogue EN
Lab · Threat modeling IA · Fiche détaillée

Usurpation d'identité de l'usager et prise de compte

l'attaquant se fait passer pour un usager légitime (impersonation), exploite un mauvais appariement de compte ou prend possession d'une session (account takeover) pour agir en son nom.

FicheF5
CatégorieS-TB7-01 + E-TB7-01
Couches12 · Identity & Context Check
Systèmevoicebot IA

vérification de contexte (numéro connu, callback, OTP), recoupement CRM, détection de changement de compte ou numéro, élévation de vérification sur les actions sensibles.

La menace

l'attaquant se fait passer pour un usager légitime (impersonation), exploite un mauvais appariement de compte ou prend possession d'une session (account takeover) pour agir en son nom.

Angle mortPourquoi les grilles classiques la ratent

le risque n'est pas dans le canal d'authentification mais dans la confiance accordée au contexte déclaré ; un « je suis M. X » accepté sans recoupement ouvre la porte sans aucune intrusion technique.

MitigationSolution proposée

vérification de contexte (numéro connu, callback, OTP), recoupement CRM, détection de changement de compte ou numéro, élévation de vérification sur les actions sensibles.

Le contrôle proposé
pas d'action sensible sur la seule déclaration.

Preuve attendue
démontrer qu'une prise de compte déclarative est bloquée par un contrôle déterministe.

SourcesRéférences et recherche publique

MITRE ATLAS 2026.07AML.T0043 Craft Adversarial Data
Recherche publiqueSources de recherche publiques : MITRE ATLAS 2026.07 (mapping technique vérifié), OWASP GenAI (catégories par abus de modèle), et le gabarit public risk-voicebot (aivansoul/risk-voicebot) qui définit les 20 checkpoints. Aucune donnée de registre client : fiche générique, sans cote ni verdict.
couche 12 · Identity & Context Check

Lire les 20 couches de sécurité

MITRE ATLAS 2026.07 · OWASP GenAI · risk-voicebot