Phishing, voix clonées, faux patron : quand l'IA sert les escrocs
Les fautes d'orthographe ne vous sauveront plus
Pendant des années, on apprenait à repérer un email frauduleux à ses fautes grossières et à son français approximatif. C'est fini : les outils d'IA permettent désormais à n'importe quel escroc de rédiger un message parfait, dans la langue de sa cible, en imitant le ton d'un fournisseur ou d'un collègue. Et cela ne s'arrête plus à l'email.
Les trois menaces qui montent
1. Le phishing personnalisé
L'escroc collecte ce qui est public (site web, LinkedIn, Facebook de l'entreprise) et génère un email sur mesure : « Suite à notre échange de mardi concernant le chantier de Gosselies, voici la facture actualisée ». Le lien mène à une fausse page de connexion Microsoft 365, et le compte est compromis.
2. La voix clonée
Quelques secondes d'enregistrement suffisent aujourd'hui pour imiter une voix de façon convaincante — une vidéo publique, un message vocal suffisent. Scénario classique : la comptable reçoit un appel « du patron », pressé, depuis un numéro inconnu : un virement urgent doit partir avant midi pour un fournisseur étranger.
3. La visioconférence truquée
Plus rare mais documentée : des réunions vidéo où un ou plusieurs participants sont des deepfakes. Des entreprises ont déjà perdu des sommes considérables de cette façon.
Sept mesures simples et efficaces
- Une procédure de double validation pour tout virement inhabituel ou tout changement de numéro de compte fournisseur — par un autre canal, à un numéro connu.
- Un mot de code interne pour les demandes urgentes par téléphone.
- L'authentification multifacteur (MFA) sur tous les comptes email et cloud, sans exception.
- Des sauvegardes déconnectées : si le pire arrive (ransomware), c'est ce qui sauve l'entreprise — voir notre guide de la sauvegarde.
- Un filtrage email correctement configuré (SPF, DKIM, DMARC pour votre propre domaine, afin qu'on ne puisse pas l'usurper facilement).
- Des mises à jour systématiques des postes, serveurs et équipements réseau.
- Une sensibilisation régulière des équipes, avec des exemples concrets et récents — une demi-heure par trimestre vaut mieux qu'une journée tous les cinq ans.
Le bon réflexe face à une demande urgente
L'urgence est l'arme principale de l'escroc. Toute demande qui combine urgence + argent + canal inhabituel mérite une vérification, quelle que soit la personne qui semble la formuler.
Et si c'est déjà arrivé ?
Coupez le poste concerné du réseau (sans l'éteindre), changez les mots de passe depuis un autre appareil, prévenez votre banque immédiatement en cas de virement, et faites appel à un professionnel. Nous intervenons régulièrement en réponse à incident, y compris après des attaques par ransomware : plus l'intervention est rapide, plus les dégâts sont limités.