Fraude au streaming par IA : 18 mois pour un musicien
Un musicien de Caroline du Nord a été condamné à 18 mois de prison fédérale pour une escroquerie aux droits de streaming qui a permis de soutirer plus de 10 millions de dollars à Spotify, Apple Music, Amazon Music et YouTube Music. Pour y parvenir, il a utilisé des chansons générées par IA et des comptes de bots automatisés.
Michael Smith, 54 ans, a été inculpé en septembre 2024 et a plaidé coupable en mars. Selon le parquet, il a gonflé artificiellement le nombre d'écoutes de ses morceaux de 2017 à 2024.
En plus de la peine de prison, le tribunal a ordonné la confiscation de 8 091 843,64 dollars et l'a soumis à deux ans de liberté surveillée à l'issue de sa peine.
Des centaines de milliers de chansons, des milliards d'écoutes
Les documents judiciaires décrivent un système fondé sur le volume. Smith a acheté des centaines de milliers de chansons générées par IA auprès d'un complice et les a mises en ligne sur les principales plateformes de streaming. Il a ensuite lancé des bots automatisés sur ce catalogue, qui ont écouté les morceaux des milliards de fois.
Il n'a pas agi seul. D'après les pièces du dossier, il a bénéficié de l'aide du PDG d'une entreprise de musique par IA et d'un promoteur musical dont le nom n'a pas été révélé.
Pour déjouer les systèmes antifraude des plateformes, les bots se connectaient via des réseaux privés virtuels (VPN), ce qui masquait la véritable origine du trafic. À son apogée, l'opération faisait tourner plus de 1 000 comptes de bots.
Les calculs derrière l'escroquerie
Smith gardait des notes sur la rentabilité de l'opération. Le 20 octobre 2017, il s'est envoyé par e-mail un bilan financier. On y voyait 52 comptes de services cloud, chacun faisant tourner 20 comptes de bots.
Selon ses propres estimations de l'époque, chaque bot pouvait écouter environ 636 chansons par jour. Soit quelque 661 440 écoutes quotidiennes. Avec une rémunération moyenne d'un demi-centime par écoute, il calculait :
- un gain quotidien de 3 307,20 dollars
- un gain mensuel de 99 216 dollars
- un gain annuel de plus de 1,2 million de dollars
La méthode a évolué à mesure que les plateformes renforçaient leurs contrôles. Le 4 octobre 2018, Smith écrivait à ses complices : "il nous faut une TONNE de chansons, et vite, pour que ça fonctionne malgré les politiques antifraude que tous ces gens appliquent maintenant."
Dans le même message, il en expliquait la logique. Le groupe avait besoin d'"une TONNE de contenu avec de petites quantités d'écoutes" pour qu'aucun morceau n'attire l'attention des "autorités en place".
La stratégie était simple. En répartissant les écoutes au compte-gouttes sur un catalogue gigantesque, aucune chanson ne paraissait suspecte à elle seule, même si les chiffres globaux ne cessaient de grimper.
Plus que Taylor Swift sur les abonnements familiaux
Le ministère de la Justice a donné un exemple de l'ampleur du phénomène. En avril 2023, l'ensemble du catalogue de Taylor Swift a cumulé 9,3 millions d'écoutes sur YouTube Music depuis des abonnements familiaux. Le même mois, les comptes de bots de Smith ont utilisé des abonnements familiaux pour écouter sa musique générée par IA 80,9 millions de fois.
En privé, Smith ne cachait pas ses résultats. Dans un e-mail de février 2024, il indiquait à ses complices que les chansons avaient généré "plus de 4 milliards d'écoutes et 12 millions de dollars de droits depuis 2019".
"En inondant les plateformes de streaming musical de bots automatisés à la place des auditeurs, et de fausses chansons à la place de la création, Smith a volé des millions en droits d'auteur aux véritables artistes et à leurs fans", a déclaré le procureur fédéral Jamie McDonald.
Ce dernier point est essentiel pour comprendre le fonctionnement des rémunérations du streaming. Les droits proviennent d'une cagnotte commune : les fausses écoutes ne se contentent donc pas d'enrichir le fraudeur. Elles prélèvent une part des revenus qui serait autrement revenue à de vrais musiciens.
Pourquoi c'est important
À première vue, il s'agit d'une affaire qui concerne l'industrie musicale. Pourtant, les techniques employées parleront à tous ceux qui travaillent sur la détection de la fraude. Smith a combiné du contenu synthétique bon marché, une automatisation à grande échelle, des comptes cloud et des VPN pour faire passer le trafic de ses bots pour celui d'auditeurs ordinaires. Son e-mail de 2018 montre qu'il s'est adapté directement aux règles antifraude des plateformes. Il a dispersé son activité suffisamment pour rester sous les seuils qu'il pensait surveillés.
Cela laisse penser que l'apport principal de l'IA générative ici n'a pas été la sophistication technique, mais l'approvisionnement. Des centaines de milliers de morceaux seraient difficiles à produire autrement. On observe une pression similaire ailleurs, par exemple avec Google qui suspend son programme de bug bounty open source après un afflux de signalements générés par IA. Les systèmes conçus pour un volume à l'échelle humaine peinent dès que ce volume devient pratiquement illimité. Cela rejoint aussi l'idée plus large selon laquelle les attaquants ont actuellement une longueur d'avance sur les défenseurs dans l'usage concret de l'IA.
L'escroquerie a par ailleurs duré environ sept ans avant l'inculpation, ce qui interroge sur l'efficacité réelle des contrôles des plateformes. Reste à voir si les services de streaming modifieront publiquement leur façon de détecter les manipulations à faible volume et à forte dispersion. Autre question en suspens : le parquet poursuivra-t-il les complices cités dans les documents judiciaires, dont le dirigeant de l'entreprise de musique par IA ?
