IA
11 Juin 20267 min8

Phishing et IA : deepfakes et arnaques sur mesure

L'IA générative a transformé le phishing : emails parfaits, voix clonées et visioconférences truquées. Découvrez comment ces attaques fonctionnent et comment protéger votre entreprise.

Illustration du phishing assisté par intelligence artificielle avec deepfakes et emails frauduleux générés par IA

Les nouveaux visages du phishing

Emails parfaits

Sans fautes, personnalisés via les réseaux sociaux

Voix clonées

Vishing à partir de quelques secondes d'audio

Vidéos truquées

Faux dirigeants en visioconférence deepfake

Le phishing assisté par IA marque un tournant dans la cybercriminalité. Les signaux classiques qui permettaient de détecter une arnaque ont disparu : plus de fautes d'orthographe, un ton et un style imités à la perfection, et une personnalisation automatique à partir des réseaux sociaux. Le spear phishing, autrefois artisanal, est désormais industrialisé.



🔹 Des emails de phishing devenus indétectables

L'IA générative rédige des messages sans la moindre faute, dans le style exact d'un collègue ou d'un fournisseur. À partir de quelques publications LinkedIn ou de posts sur les réseaux sociaux, elle personnalise chaque email : projets en cours, noms des collègues, vocabulaire interne.

Des outils malveillants comme WormGPT ou FraudGPT, vendus sur le dark web, génèrent des mails de phishing et des malwares sans aucun garde-fou. N'importe quel escroc peut désormais lancer des campagnes convaincantes sans compétence particulière.



🚨 Deepfakes vocaux et vidéo : l'arnaque au président 2.0 🚨

Quelques secondes d'audio suffisent aujourd'hui pour cloner une voix. Le vishing (phishing vocal) prend une nouvelle dimension : un appel "du directeur financier" demandant un virement urgent peut être entièrement synthétique.

Cas réel : en 2024, un employé du cabinet Arup à Hong Kong a viré 25 millions de dollars après une visioconférence entière en deepfake, imitant le directeur financier et plusieurs collègues. Tous les participants, sauf la victime, étaient faux.

Les deepfakes vidéo en visioconférence se multiplient :

- Faux dirigeants : ordres de virement ou de changement de RIB en visio.
- Faux candidats à l'embauche : infiltration d'entreprises via le recrutement à distance.
- Faux support technique : prise de contrôle de postes sous prétexte d'assistance.



🔹 Des attaques massives ET ciblées à la fois

L'IA rend les campagnes plus rapides, plus massives et plus ciblées en même temps — une combinaison auparavant impossible. Le coût d'une attaque convaincante s'est effondré : ce qui demandait des jours de travail à un attaquant expérimenté se génère désormais en quelques minutes.



✅ Comment Se Protéger Contre le Phishing par IA ? ✅

- Double validation hors canal : Pour tout virement ou changement de RIB, rappeler systématiquement sur un numéro connu, jamais via le canal de la demande.
- Mot de code interne : Convenir d'un mot de passe verbal pour les vérifications sensibles entre collègues et dirigeants.
- MFA résistante au phishing : Déployer FIDO2 et les passkeys, insensibles au vol de codes.
- Sensibilisation actualisée : Les anciennes formations « cherchez les fautes d'orthographe » sont obsolètes ; former aux nouveaux scénarios (deepfakes, urgence fabriquée).
- Filtrage email moderne : Solutions capables d'analyser le contexte et le comportement, pas seulement les signatures.
- Signalement rapide : Encourager les employés à signaler tout doute sans crainte d'être jugés.



🔎 Conclusion 🔎

Face au phishing assisté par IA, la technologie seule ne suffit plus : les procédures et les humains font la différence. Une règle simple — toute demande sensible se vérifie par un autre canal — aurait évité la quasi-totalité des fraudes aux deepfakes connues. Mettez à jour vos formations, vos procédures de virement et votre authentification dès maintenant.

Protection recommandée

Double validation hors canal

Rappeler sur un numéro connu pour tout virement ou changement de RIB

MFA anti-phishing (FIDO2)

Passkeys et clés de sécurité insensibles au vol de codes

Sensibilisation actualisée

Former aux deepfakes, pas aux fautes d'orthographe

Procédures de virement strictes

Mot de code interne et validation à plusieurs pour les opérations sensibles

Vos équipes sont-elles prêtes face aux attaques par IA ?

Nos experts en cybersécurité peuvent sensibiliser vos équipes et tester leur résistance face aux deepfakes et au phishing nouvelle génération.