Dans un passé pas si lointain, pour décrocher un emploi, il suffisait encore d’avoir un CV correctement rempli, de savoir répondre à quelques questions et d’éviter de commencer l’entretien par “Alors, y en a d’autres que moi sur votre liste de candidat ?”.
Aujourd’hui, avec une interview en “visio” (c’est comme ça que disent les boomers, non ?), les choses deviennent légèrement plus compliquées, notamment parce que la personne qui apparaît derrière votre écran n’est pas forcément celle qu’elle prétend être. Ben oui, avec les deepfakes capables de remplacer un visage en temps réel, il devient parfaitement possible de passer un entretien avec quelqu’un qui existe réellement… mais dont le visage, lui, appartient à quelqu’un d’autre.
Et c’est dans ce contexte qu’une demande aussi absurde qu’inoffensive peut devenir intéressante : “Montrez-moi trois doigts devant votre visage.“
Non, il ne s’agit pas d’une nouvelle méthode RH destinée à déterminer si vous êtes suffisamment motivé pour rejoindre une start-up blockchain à la sauce IA. Il s’agit simplement d’une petite astuce permettant de mettre à l’épreuve certains systèmes de deepfake utilisés pendant les appels vidéo.
La technique a notamment été mise en évidence lors d’une démonstration réalisée par le spécialiste du scam-baiting Jim Browning, confronté à un interlocuteur dont le visage semblait être modifié en temps réel.
Au lieu de poser une question compliquée, il lui demande simplement de lever trois doigts devant son visage. Une demande parfaitement banale pour un être humain, mais qui peut devenir beaucoup moins amusante pour un système chargé de remplacer artificiellement un visage.
Le principe est finalement assez simple. Un logiciel de face-swap doit analyser en permanence ce qui apparaît devant la caméra afin de déterminer où se trouve le visage, quels sont ses contours et comment lui appliquer le visage artificiel. Tant que le visage reste bien dégagé et que la scène ressemble à ce que le système attend, le résultat peut être particulièrement convaincant.
Mais lorsqu’une main vient soudainement se placer devant le visage, la machine doit comprendre qu’un nouvel élément vient masquer une partie de l’image, tout en continuant à maintenir le faux visage au bon endroit. Vous avez compris ou je dois répéter ?
Et c’est précisément là que certaines imperfections peuvent apparaître. Un doigt qui semble se mélanger avec une joue, une partie du visage qui reste visible alors qu’elle devrait être masquée, un mouvement légèrement bizarre ou une déformation momentanée peuvent suffire à mettre la puce à l’oreille.
En clair, on ne demande pas à l’intelligence artificielle de résoudre la quadrature du cercle. On lui demande simplement de gérer une situation qu’elle n’avait peut-être pas prévue.
Parce qu’un deepfake peut parfaitement répondre à une question. Si vous demandez à votre interlocuteur son nom, son métier ou le nom de son entreprise, une personne réelle répondra évidemment, mais un escroc utilisant une fausse identité pourra faire exactement la même chose. Il aura même probablement préparé ses réponses avant l’entretien.
Le geste physique est beaucoup plus intéressant parce qu’il introduit quelque chose d’imprévisible dans l’image. Vous ne cherchez donc pas à vérifier ce que la personne sait, mais à observer comment le système qui transforme son visage réagit à une situation inhabituelle.
C’est une nuance importante, car le fameux test des trois doigts n’est absolument pas un détecteur de deepfake infaillible. Les technologies évoluent rapidement et certains systèmes sont déjà capables de gérer beaucoup mieux les mains, les mouvements et les différents types d’occlusion. Il faut donc plutôt voir cette technique comme une petite provocation visuelle destinée à faire sortir le système de sa zone de confort.
Un peu comme demander à Windows de redémarrer correctement après une mise à jour, finalement.
Le problème devient nettement plus sérieux lorsqu’on découvre que certains faux entretiens ne servent pas uniquement à vous faire parler avec un visage généré par IA. Ils servent parfois à vous faire installer vous-même le malware.
Le scénario est particulièrement bien ficelé. Un faux recruteur contacte un développeur avec une proposition parfaitement plausible, souvent dans les secteurs de la blockchain, de la crypto ou de la technologie. Le processus d’entretien semble normal et le poste paraît suffisamment crédible pour que la victime ne se méfie pas. Puis arrive le fameux test technique.
🚨 Un développeur pense avoir démasqué un faux recruteur utilisant un deepfake grâce à une demande toute simple… « Montre-moi trois doigts devant ton visage. »
Pendant un prétendu entretien pour un projet blockchain, son interlocuteur lui demande de cloner un dépôt GitHub et de…
— Goku 🗞 (@Crypto__Goku) September 24, 2026
Le recruteur vous demande de récupérer un dépôt GitHub, de l’installer et de lancer le projet afin de démontrer vos compétences.
Et c’est là que le piège peut se refermer. Le projet semble parfaitement banal, mais certaines campagnes documentées ont dissimulé dans ces dépôts ou leurs dépendances des logiciels capables de récupérer des informations sensibles présentes sur l’ordinateur.
Selon les situations observées, cela peut notamment concerner des cookies, des identifiants, des clés API, des données de navigateur, des informations liées aux portefeuilles crypto ou encore des secrets stockés dans les fichiers de configuration.
Le candidat ne se fait donc pas simplement interviewer par un faux recruteur : il devient, avec beaucoup de bonne volonté, l’installateur officiel du malware.
C’est probablement ce qui rend cette méthode particulièrement vicieuse. Un développeur sérieux est justement habitué à cloner un dépôt, installer les dépendances et lancer un projet pour comprendre comment il fonctionne. Dans un entretien technique, cette demande n’a rien d’absurde et peut même sembler parfaitement normale.
Le problème n’est donc pas nécessairement la naïveté du candidat. C’est que l’attaque se cache derrière une action parfaitement légitime. On ne vous demande pas de télécharger un mystérieux fichier nommé “virus_mortelfinal_v7.exe”. On vous demande de faire exactement ce que vous faites probablement plusieurs fois par semaine.
Et pendant que vous cherchez pourquoi le projet ne compile pas, quelqu’un peut être en train de chercher autre chose sur votre machine.
Cette histoire montre surtout à quel point la visioconférence est en train de perdre une partie de sa valeur comme preuve d’identité. Pendant longtemps, voir quelqu’un à l’écran suffisait à créer une forme de confiance presque instinctive. Nous avons tous tendance à penser que si nous voyons un visage, entendons une voix et échangeons quelques minutes avec une personne, celle-ci est forcément bien réelle.
Ce raisonnement devient nettement moins confortable avec les technologies actuelles. Un visage peut être modifié en temps réel, une voix peut être synthétisée, un profil professionnel peut être fabriqué et un entretien parfaitement crédible peut servir de première étape à une attaque informatique.
Alors oui, demander “Montrez-moi trois doigts” peut sembler ridicule, surtout si la personne devant vous est vraiment réelle. Celle-ci pourrait vous prendre pour un illuminé si vous n’expliquez pas la démarche avant. En effet, tout le monde n’est pas au courant de cette technique !
Mais dans certaines circonstances, cette petite demande permet de rappeler une réalité beaucoup moins amusante : désormais, voir quelqu’un à l’écran ne signifie plus forcément que vous voyez réellement quelqu’un.
Et si votre prochain recruteur vous demande ensuite de télécharger un projet GitHub et de l’exécuter sur votre ordinateur personnel, vous pouvez toujours lui montrer trois doigts… et un seul, le majeur, si vous avez découvert l’arnaque.
C'est fini le temps où les banques se contentaient de garder notre argent et de…
Il y a quelque chose d’assez paradoxal dans le fait d’être passionné de technologie depuis…
Il y a encore quelques années, lorsqu’on parlait de mécanique automobile, on imaginait assez facilement…
Je vais commencer par une confession qui risque de me faire perdre toute crédibilité auprès…
Pendant des années, la réalité virtuelle nous a expliqué que l’avenir consistait à enfiler sur…
Il fallait bien leur trouver un nom. Après les journalistes, les scientifiques, les mondialistes, les…