Teams face aux deepfakes : Microsoft fournit le tuyau, d’autres fourniront le détecteur
Il fut un temps où la principale menace d’une réunion Teams était le participant qui oubliait de couper son micro pendant qu’il passait l’aspirateur. Ce temps est révolu. Aujourd’hui, la vraie question est de savoir si l’interlocuteur à l’écran existe vraiment. Microsoft vient d’inscrire à sa feuille de route une fonctionnalité qui part de ce constat : la détection de contenus audio et vidéo synthétiques dans les réunions Teams, en s’appuyant sur des fournisseurs tiers certifiés. La disponibilité générale est annoncée pour novembre 2026.
Un problème qui n’a rien de théorique
Les DSI connaissent le cas d’école. Début 2024, un employé de la filiale hongkongaise du cabinet d’ingénierie Arup a viré environ 25 millions de dollars après une visioconférence où le directeur financier et plusieurs collègues étaient tous des avatars générés par IA. Depuis, les outils de clonage de voix et de visage se sont démocratisés au point qu’il suffit de quelques minutes d’enregistrement public (un webinaire, une interview, une vidéo LinkedIn) pour produire une imitation convaincante. L’ingénierie sociale, qui reposait autrefois sur un e-mail mal orthographié, profite désormais de la confiance qu’on accorde à un visage et à une voix familiers en direct.
Teams, avec plusieurs centaines de millions d’utilisateurs et une place centrale dans les processus de décision des entreprises, est une cible évidente. Que Microsoft s’en préoccupe n’est donc pas un luxe, c’est plutôt un rattrapage.
Comment cela fonctionne, du moins sur le papier
Le principe décrit dans la feuille de route est simple. Des solutions tierces analysent les flux média de la réunion pour y repérer des signes de manipulation (artefacts de synthèse vocale, incohérences faciales, anomalies de synchronisation labiale, etc.). Elles envoient ensuite des signaux de détection à Teams, qui les affiche dans l’interface de la réunion et permet d’agir. Microsoft le formule sans détour : la détection est assurée par le fournisseur tiers, Teams se contente de fournir l’intégration à la plateforme.
Côté périmètre, la fonctionnalité visera les clients Teams sur Windows, Mac, iOS et Android, uniquement dans l’environnement mondial multi-tenant standard. Le client web n’est pas mentionné, pas plus que les clouds gouvernementaux (GCC, GCC High, DoD).
Plusieurs éditeurs se positionnent déjà sur ce créneau avec des intégrations Teams plus ou moins abouties : Reality Defender, Sensity, Resemble AI (dont le bot rejoint l’appel et peut déclencher une authentification complémentaire, voire mettre fin à la réunion) ou encore IRONSCALES. Microsoft n’a toutefois publié aucune liste officielle de fournisseurs certifiés à ce jour.
Une pièce dans un puzzle plus large
Cette annonce s’inscrit dans une série de mesures défensives. Depuis août 2026, un bouton « Signaler un problème » permet aux participants de signaler une tentative d’usurpation ou d’hameçonnage pendant ou après une réunion. Les signalements remontent dans le centre d’administration Teams et, pour les organisations équipées, dans le portail Microsoft Defender. Microsoft déploie aussi la détection des bots de réunion externes, ces assistants IA non invités qui s’incrustent pour prendre des notes. Enfin, une fonction de protection contre l’usurpation d’identité (ID 573157), également attendue pour novembre 2026 sur desktop et Mac, doit afficher des avertissements et des indicateurs de risque sur les participants suspects.
L’ensemble dessine une architecture cohérente : des signaux d’identité côté Microsoft (Entra ID, comptes externes, fédération), des signaux média côté éditeurs spécialisés, et une boucle de remontée vers le SOC via Defender.
Les questions qui fâchent
C’est ici que l’enthousiasme doit céder la place à la prudence, car la fiche de la feuille de route laisse beaucoup de zones d’ombre.
Premièrement, le modèle économique. Microsoft ne construit pas son propre détecteur et renvoie vers des tiers. En clair, la protection contre les deepfakes sera une ligne budgétaire supplémentaire, en plus des licences E5, Copilot et Defender déjà au programme. On peut s’étonner qu’un éditeur qui investit des dizaines de milliards dans l’IA générative laisse à d’autres le soin de détecter les dérives de cette même technologie. Le pompier et le pyromane ne travaillent pas dans la même entreprise, mais ils partagent visiblement le même parking.
Deuxièmement, la fiabilité. Un détecteur de deepfakes produit des probabilités, pas des certitudes. La compression vidéo de Teams, les mauvaises connexions et les contraintes de traitement temps réel sont autant de sources de faux positifs (le collègue en 4G dans un TGV soupçonné d’être un clone) et de faux négatifs (le clone bien fait qui passe entre les mailles). La course entre générateurs et détecteurs est structurellement favorable aux attaquants. Un voyant vert risque surtout de créer un faux sentiment de sécurité.
Troisièmement, la conformité. Faire analyser le flux audio et vidéo de réunions internes par un tiers revient à confier des données biométriques potentielles et des échanges confidentiels à un sous-traitant supplémentaire. Pour un acteur européen, cela implique une analyse d’impact RGPD, une vérification de la localisation des traitements, une revue contractuelle sérieuse et, dans certains cas, une information des représentants du personnel. Microsoft n’a encore rien précisé sur la circulation des données, leur rétention ou le niveau d’accès accordé au fournisseur.
Quatrièmement, l’ergonomie de l’alerte. Qui voit le signal ? L’organisateur, tous les participants, l’administrateur seulement ? Une alerte visible par tous peut créer un incident diplomatique avec un client légitime mal éclairé. Une alerte réservée à l’administrateur arrive souvent trop tard, une fois le virement parti.
Enfin, le paradoxe des bots. Plusieurs solutions de détection fonctionnent en faisant rejoindre la réunion par un bot. Au moment même où Microsoft pousse la détection des bots externes non désirés, on va donc inviter des bots supplémentaires pour surveiller les autres. Il faudra que les politiques de gouvernance distinguent clairement le bon robot du mauvais.
Ce que l’on doit faire dès maintenant
La technologie arrivera en novembre, mais l’essentiel de la défense reste organisationnel. Les processus sensibles (virements, changements de RIB fournisseurs, réinitialisations d’accès privilégiés) doivent exiger une validation hors bande, par un canal indépendant de la réunion. Le bouton de signalement, déjà disponible, mérite d’être activé, connu des utilisateurs et relié au SOC. Les paramètres d’accès externe et de salle d’attente sont à revoir, tout comme la politique d’admission des bots. Et pour les organisations qui envisagent un détecteur tiers, le moment est idéal pour lancer une preuve de concept avec deux ou trois éditeurs, en mesurant les taux de faux positifs dans les conditions réseau réelles de l’entreprise plutôt que dans une démo commerciale parfaitement éclairée.
En résumé
Microsoft fait un pas utile en ouvrant Teams à la détection de deepfakes. L’approche par plateforme ouverte a le mérite de laisser le choix de l’outil et de suivre un marché qui évolue très vite. Mais elle transfère aussi au client le coût, l’intégration et la responsabilité du choix. Les DSI auraient tort de considérer cette fonctionnalité comme une solution miracle : c’est une couche de défense supplémentaire, probabiliste, qui ne remplace ni la formation des utilisateurs ni des procédures de validation solides. Dans l’ère de l’IA, la meilleure question à poser à un directeur financier qui demande un virement urgent en visio reste peut-être la plus ancienne : « Je te rappelle sur ton portable. » 🙂