La récente révélation de Coinbase ressemble à un film de braquage devenu une mise en garde : des cybercriminels ont corrompu des sous-traitants du service client à l’étranger, accédé aux tableaux de bord d’assistance et dérobé suffisamment de données personnelles pour menacer près de 70 000 utilisateurs. Si la plateforme d’échange de cryptomonnaies estime désormais les coûts de réparation et de remboursement entre 180 et 400 millions de dollars, ce chiffre ne tient pas compte de l’érosion de la confiance à long terme.
« La plupart des agents de support essaient simplement de faire leur travail, mais le modèle actuel les place dans une situation impossible », déclare Dev Nag, fondateur et PDG de QueryPal . « Lorsque des centaines de personnes, y compris des sous-traitants, ont besoin d'accéder à des données extrêmement sensibles pour aider les clients, on crée des opportunités d'exploitation par des personnes mal intentionnées. »
Cet incident met en évidence un point crucial : les menaces internes ne sont pas un scénario marginal. Elles sont inhérentes à tout modèle reposant sur d'importantes équipes de support humain gérant des données sensibles 24 h/24 et 7 j/7. Des couches de support auto-hébergées et pilotées par l'IA auraient pu transformer ces ponts-levis en portes fortifiées, fermées par défaut et ouvertes uniquement lorsque la politique d'audit le permet.
Travail interne : lorsque les agents de support deviennent votre maillon faible
Coinbase n'est pas la seule. Presque toutes les entreprises axées sur le numérique externalisent au moins une partie de leur service client, créant ainsi des milliers d'identifiants de connexion dispersés sur tous les continents. Chaque identifiant est un atout pour les attaquants qui utilisent désormais des recruteurs, et non des hameçonneurs, pour compromettre les organisations.
Les mesures d'atténuation traditionnelles, telles que la vérification des antécédents, la rotation des qualifications et la surveillance en dehors des heures de travail, traitent les symptômes, et non la maladie. L'échelle amplifie le risque. Doubler les effectifs ne double pas votre exposition, mais multiplie le nombre de relations qu'un adversaire peut exploiter.
Le rapport 2024 de Cybersecurity Insiders sur les menaces internes dresse un tableau alarmant. L'année dernière, 83 % des entreprises ont subi au moins une violation de données interne, et les auteurs de ces attaques en série se multiplient. Le pourcentage d'organisations touchées entre 11 et 20 fois a explosé, passant de seulement 4 % en 2023 à 21 % cette année, soit une multiplication par cinq.
« L'assistance manuelle évolue comme le trafic routier », explique Nag sans détour. « Chaque nouvelle voie finit par être encombrée. À l'inverse, l'assistance assistée par l'IA est comparable à une ligne ferroviaire à grande vitesse qui transporte la majeure partie des billets sans exposer le fret. »
L'automatisation des requêtes courantes telles que la réinitialisation des mots de passe, les vérifications KYC et les questions de solde grâce à un modèle de langage étendu (LLM) auto-hébergé permet aux champs sensibles (numéros de sécurité sociale, soldes, adresses de portefeuille) de ne jamais apparaître sur l'écran d'un agent. Les humains gèrent toujours les cas limites complexes, mais via une couche d'abstraction, en demandant des jetons juste-à-temps pour le minimum de données requises. Par conséquent, le trésor de l'initié disparaît.
Pourquoi l'auto-hébergement réduit la surface d'attaque
Les plateformes d'IA cloud accélèrent le déploiement, mais transfèrent vos données essentielles à des tiers. Si le fournisseur est victime d'une faille de sécurité ou contraint légalement de partager ses journaux, vos utilisateurs en paient le prix. Un modèle auto-hébergé conserve les intégrations, les journaux d'invites et le trafic d'inférence à l'intérieur de votre périmètre de sécurité, soumis aux mêmes alertes SIEM et aux mêmes politiques Zero Trust que celles qui régissent votre pile principale.
QueryPal parie que le marché attend exactement cela. « Nous sommes le seul grand fournisseur à proposer une pile d'IA de support entièrement auto-hébergée, allant jusqu'aux applications agentiques sur site », explique Nag. « Vos données restent en permanence chez vous, et nos modèles héritent de tous les contrôles de conformité que vous appliquez déjà : SOC 2, ISO 27001, etc. »
Au-delà de la localisation des données, l'auto-hébergement permet aux équipes de sécurité d'insérer des garde-fous personnalisés, notamment :
- Rédaction au niveau du champ dans les réponses du modèle pour masquer automatiquement les informations personnelles identifiables.
- Les fenêtres de contexte basées sur les rôles permettent à l'IA de répondre sans surexposer l'historique des transactions.
- Journalisation de niveau audit qui alimente directement les pipelines de détection des menaces existants.
Comme le LLM s'exécute sur des serveurs que vous contrôlez (bare metal, cloud privé ou Kubernetes), l'équipe DevSecOps peut corriger, reformer ou même protéger le système en cas de vulnérabilité zero-day. Les SaaS tiers offrent rarement cette possibilité.
L'expérience et la sécurité peuvent coexister si l'IA se trouve derrière votre pare-feu
Si certains critiques continuent d'affirmer que des contrôles plus stricts entraînent un ralentissement du service, le fiasco de Coinbase illustre le véritable inconvénient : la vitesse sans sécurité est illusoire. Les modèles auto-hébergés modernes (imaginez une classe de 7 milliards de paramètres) peuvent gérer des milliers de conversations simultanées avec une latence inférieure à la seconde ; aucune connexion Internet n'est requise.
Dans le cadre de projets pilotes menés par QueryPal pour une banque de taille intermédiaire, l'IA a résolu de manière autonome 68 % des tickets de premier niveau, réduisant ainsi le temps de traitement moyen de 40 %. Plus important encore, elle a réduit l'exposition des données humaines de 90 %, selon l'audit de confidentialité réalisé par la banque.
Les clients ne remarquent pas le changement, si ce n'est la disparition des files d'attente. De même, les agents constatent qu'ils ne consultent plus 10 tableaux de bord de données sensibles, et les responsables de la conformité constatent moins de nuits blanches. Sécurité et expérience ne sont pas un jeu à somme nulle ; elles se renforcent mutuellement lorsque l'IA est intégrée à votre infrastructure.
Des ponts-levis aux coffres-forts numériques
La transparence de Coinbase – la prime de 20 millions de dollars et l'autopsie publique – mérite d'être saluée, mais les airbags ne remplacent pas la prévention des collisions. Cette faille montre que le risque interne est passé de la simple curiosité liée au phishing à l'espionnage industriel organisé. La solution la plus économique et la plus évolutive consiste à supprimer cette incitation en verrouillant les données dans un coffre-fort automatisé que les humains n'ouvriront que lorsque le système le leur demandera.
L'IA de support auto-hébergée offre ce coffre-fort. Elle minimise les points de contact humains, intègre l'expertise du domaine aux modèles et permet aux entreprises d'appliquer au service client la même rigueur « zero trust » qu'elles appliquent déjà aux systèmes de paiement.
Si Coinbase avait déployé une telle couche, ses agents d'assistance auraient pu aider les utilisateurs, mais le budget de corruption des criminels ne leur aurait rien apporté. La leçon de 400 millions de dollars est frappante. La solution existe. Les entreprises doivent simplement décider si elles veulent un château hérissé de ponts-levis ou une forteresse conçue pour le paysage des menaces du XXIe siècle.
« Le support hybride humain-IA ne vise pas à remplacer les humains », souligne Nag. « Il s'agit de redistribuer intelligemment la confiance. Lorsque la routine est automatisée et auto-hébergée, les humains peuvent enfin se concentrer sur les problèmes importants, et les attaquants n'ont plus personne à qui s'adresser. »
