Banana Navy
Catalogue EN
Lab · Threat modeling IA · Fiche détaillée

Usurpation du numéro d'appelant (Caller ID / ANI spoofing)

l'appelant présente un numéro ou un identifiant d'appel falsifié (Caller ID, ANI) pour se faire passer pour une source connue ou légitime avant toute vérification. L'usurpation est automatisable à grande échelle sur un canal vocal.

FicheF1
CatégorieS-TB7-01 (spoofing, identité de l'appelant)
Couches1 · Call Entry, 12 · Identity & Context Check
Systèmevoicebot IA

ne jamais traiter un identifiant seul (numéro, ANI) comme preuve d'identité ; croiser avec le contexte connu (CRM), vérification hors bande ou challenge à chaque action sensible ; politique de confiance progressive selon le risque.

La menace

l'appelant présente un numéro ou un identifiant d'appel falsifié (Caller ID, ANI) pour se faire passer pour une source connue ou légitime avant toute vérification. L'usurpation est automatisable à grande échelle sur un canal vocal.

Angle mortPourquoi les grilles classiques la ratent

les grilles traitent l'identifiant d'appel comme un attribut de confiance ; sur un canal vocal, le numéro est une donnée produite par l'attaquant, pas une preuve. C'est un spoofing d'entrée, pas une faille d'authentification aval.

MitigationSolution proposée

ne jamais traiter un identifiant seul (numéro, ANI) comme preuve d'identité ; croiser avec le contexte connu (CRM), vérification hors bande ou challenge à chaque action sensible ; politique de confiance progressive selon le risque.

Le contrôle proposé
aucune action sensible validée sur l'identifiant seul.

Preuve attendue
traçage qu'une usurpation du numéro ne suffit plus à déclencher une action critique.

SourcesRéférences et recherche publique

MITRE ATLAS 2026.07AML.T0043 Craft Adversarial Data
Recherche publiqueSources de recherche publiques : MITRE ATLAS 2026.07 (mapping technique vérifié), OWASP GenAI (catégories par abus de modèle), et le gabarit public risk-voicebot (aivansoul/risk-voicebot) qui définit les 20 checkpoints. Aucune donnée de registre client : fiche générique, sans cote ni verdict.
couche 1 · Call Entrycouche 12 · Identity & Context Check

Lire les 20 couches de sécurité

MITRE ATLAS 2026.07 · OWASP GenAI · risk-voicebot