Phishing, voix clonées, faux patron : quand l'IA sert les escrocs

Les fautes d'orthographe ne vous sauveront plus

Pendant des années, on apprenait à repérer un email frauduleux à ses fautes grossières et à son français approximatif. C'est fini : les outils d'IA permettent désormais à n'importe quel escroc de rédiger un message parfait, dans la langue de sa cible, en imitant le ton d'un fournisseur ou d'un collègue. Et cela ne s'arrête plus à l'email.

L'IA n'a pas inventé de nouvelles arnaques : elle rend les anciennes beaucoup plus crédibles.

Les trois menaces qui montent

1. Le phishing personnalisé

L'escroc collecte ce qui est public (site web, LinkedIn, Facebook de l'entreprise) et génère un email sur mesure : « Suite à notre échange de mardi concernant le chantier de Gosselies, voici la facture actualisée ». Le lien mène à une fausse page de connexion Microsoft 365, et le compte est compromis.

2. La voix clonée

Quelques secondes d'enregistrement suffisent aujourd'hui pour imiter une voix de façon convaincante — une vidéo publique, un message vocal suffisent. Scénario classique : la comptable reçoit un appel « du patron », pressé, depuis un numéro inconnu : un virement urgent doit partir avant midi pour un fournisseur étranger.

3. La visioconférence truquée

Plus rare mais documentée : des réunions vidéo où un ou plusieurs participants sont des deepfakes. Des entreprises ont déjà perdu des sommes considérables de cette façon.

Sept mesures simples et efficaces

  1. Une procédure de double validation pour tout virement inhabituel ou tout changement de numéro de compte fournisseur — par un autre canal, à un numéro connu.
  2. Un mot de code interne pour les demandes urgentes par téléphone.
  3. L'authentification multifacteur (MFA) sur tous les comptes email et cloud, sans exception.
  4. Des sauvegardes déconnectées : si le pire arrive (ransomware), c'est ce qui sauve l'entreprise — voir notre guide de la sauvegarde.
  5. Un filtrage email correctement configuré (SPF, DKIM, DMARC pour votre propre domaine, afin qu'on ne puisse pas l'usurper facilement).
  6. Des mises à jour systématiques des postes, serveurs et équipements réseau.
  7. Une sensibilisation régulière des équipes, avec des exemples concrets et récents — une demi-heure par trimestre vaut mieux qu'une journée tous les cinq ans.

Le bon réflexe face à une demande urgente

L'urgence est l'arme principale de l'escroc. Toute demande qui combine urgence + argent + canal inhabituel mérite une vérification, quelle que soit la personne qui semble la formuler.

Et si c'est déjà arrivé ?

Coupez le poste concerné du réseau (sans l'éteindre), changez les mots de passe depuis un autre appareil, prévenez votre banque immédiatement en cas de virement, et faites appel à un professionnel. Nous intervenons régulièrement en réponse à incident, y compris après des attaques par ransomware : plus l'intervention est rapide, plus les dégâts sont limités.

← Retour au sommaire