Aller au contenu principal
Actualité - Cybersécurité & fraude

Phishing, IA et deepfake : ce qui change pour les entreprises

L'IA augmente la crédibilité de certaines fraudes : emails mieux rédigés, voix ou contextes imités, scénarios plus convaincants pour les équipes.

Ce guide distingue ce que l’IA change vraiment (la qualité du leurre) de ce qu’elle ne change pas (les mécanismes de la fraude), décrit trois scénarios et liste les protections qui tiennent face à un e-mail ou à une voix parfaits.

Mis à jour le

À retenir

  • Selon l’ANSSI (CERT-FR, 4 février 2026), les attaquants utilisent l’IA générative pour concevoir des contenus d’ingénierie sociale, et des cybercriminels exploitent des services de deepfake pour usurper des identités.
  • Un e-mail sans faute ou une voix familière ne prouvent plus rien : la protection repose sur des procédures de vérification, pas sur le flair des équipes.
  • Le socle : validation hiérarchique sans dérogation des virements et des changements de RIB, MFA résistant à l’hameçonnage pour les comptes sensibles, SPF, DKIM et DMARC, signalement simple.
  • Virement frauduleux : alerter immédiatement la banque, demander le retour des fonds, déposer plainte, conserver les preuves.

Ce que l’IA change, et ce qu’elle ne change pas

Selon la synthèse de la menace publiée par le CERT-FR de l’ANSSI le 4 février 2026, l’IA générative est utilisée par divers profils d’attaquants tout au long de la chaîne d’attaque, notamment pour concevoir des contenus d’ingénierie sociale et pour la reconnaissance des cibles. Le document relève aussi que de nombreux cybercriminels exploitent, pour quelques dizaines de dollars, des services de deepfake à des fins d’usurpation d’identité, et juge plausible que ces technologies améliorent le niveau, la quantité, la diversité et l’efficacité des attaques, particulièrement dans les environnements peu sécurisés.

  • Ce qui change : la qualité du leurre. Les fautes d’orthographe et les tournures maladroites, longtemps un indice, ne sont plus un critère fiable. Un message peut reprendre le vocabulaire de votre métier, le nom de vos interlocuteurs, un contexte réel. Une voix ou un visage peuvent être imités.
  • Ce qui ne change pas : le but et les leviers. L’attaquant veut un virement, un identifiant ou un accès, et il joue sur l’urgence, l’autorité et la confidentialité.

Conséquence pratique : demander aux salariés d’« être vigilants » ne suffit plus. Il faut leur donner des règles qui fonctionnent même quand tout paraît authentique.

Trois scénarios à connaître

Le faux dirigeant, au téléphone ou en visio

Cybermalveillance.gouv.fr décrit la fraude au faux ordre de virement : par persuasion, menace ou pression, on pousse la victime à effectuer un virement non prévu, souvent présenté comme « urgent et confidentiel ». La variante « président » imite un dirigeant. Avec la voix ou l’image imitées, le scénario gagne en crédibilité.

Scénario type (illustratif, non tiré d’un cas réel)

Un lundi matin, la comptable reçoit l’appel d’une voix qu’elle reconnaît : le dirigeant, en déplacement, demande un virement urgent pour une acquisition confidentielle, puis un « avocat » envoie les coordonnées bancaires par e-mail. Rien n’est faux dans la forme ; tout est faux dans le fond.

Le faux fournisseur et le changement de RIB

Même mécanisme, autre habillage : l’expéditeur se fait passer pour un fournisseur habituel et communique de nouvelles coordonnées bancaires. Une variante vise les salariés, avec une demande de changement du compte de versement du salaire. Les comptes bancaires des fraudeurs sont souvent à l’étranger, selon Cybermalveillance.gouv.fr.

L’e-mail ciblé qui mène à une fausse page de connexion

L’IA facilite la collecte d’informations sur la cible et la rédaction d’un message personnalisé. La page de connexion imitée récupère alors l’identifiant, le mot de passe et parfois le code de vérification. Microsoft indique que le SMS, les codes à usage unique et les applications d’authentification restent exposés à l’hameçonnage à distance : voir notre article sur le MFA Microsoft 365.

Les protections qui tiennent face à un e-mail ou une voix parfaits

1. Une procédure de vérification non dérogeable

C’est la recommandation centrale de Cybermalveillance.gouv.fr : une procédure de vérification et de validation hiérarchique interne, sans dérogation, pour les virements imprévus et les changements de coordonnées bancaires. En pratique :

  • tout changement de RIB est confirmé par un rappel sur un numéro déjà enregistré, jamais sur celui indiqué dans le message ou affiché par l’appel ;
  • au-delà d’un seuil que vous fixez, un second validateur intervient, avec un remplaçant prévu en cas d’absence ;
  • le dirigeant est le premier soumis à la règle : « c’est le patron qui le demande » n’est pas une exception ;
  • un mot convenu à l’avance peut valider une demande orale sensible.

2. Des comptes qui résistent au vol d’identifiants

Mot de passe unique par service, MFA sur la messagerie, méthode résistante à l’hameçonnage pour les administrateurs et la direction. Voir le guide de déploiement du MFA.

3. Une messagerie qui filtre et qui authentifie

Un antispam, la configuration de SPF, DKIM et DMARC pour limiter l’usurpation de votre domaine, et un marquage visible des messages venant de l’extérieur. Détail dans la page protection e-mail Microsoft 365.

4. Une sensibilisation fondée sur des cas, et un signalement en un geste

Sessions courtes et régulières, construites sur les fraudes de votre secteur, avec des simulations comme entraînement. Un salarié qui doute doit savoir à qui signaler, sans crainte : le modèle de signalement peut servir de trame. Notre formation anti-phishing traite ces points.

Vous avez été piégé : les premières heures

Si un virement a été effectué, Cybermalveillance.gouv.fr recommande d’alerter immédiatement l’établissement bancaire et de demander le retour des fonds, en parallèle d’un dépôt de plainte, qui augmente les chances de récupération. Conservez tous les éléments : numéros de téléphone, messages, ordres de virement.

Si un identifiant a été saisi sur une fausse page, changez le mot de passe sans attendre, faites fermer les sessions ouvertes et prévenez votre prestataire informatique pour vérifier les règles de messagerie et les accès du compte.

Huit questions pour évaluer votre exposition

Une dizaine de minutes suffisent pour un premier diagnostic. Si une réponse est « je ne sais pas », c’est un point à traiter.

  1. Qui peut ordonner un virement, et qui le valide ?
  2. Un RIB fournisseur peut-il être modifié sur simple e-mail ou simple appel ?
  3. Le rappel sur un numéro déjà connu est-il obligatoire ?
  4. La direction est-elle soumise aux mêmes règles que les autres ?
  5. Le MFA est-il actif sur tous les comptes de messagerie ?
  6. SPF, DKIM et DMARC sont-ils configurés et surveillés ?
  7. Chacun sait-il à qui signaler un message suspect ?
  8. Les remplaçants et les nouveaux arrivants connaissent-ils ces règles ?

L’audit informatique gratuit permet de faire ce point sur les aspects techniques (messagerie, accès, MFA). La procédure de validation des paiements, elle, se décide en interne, avec votre comptable ou votre expert-comptable.

Questions fréquentes

Peut-on repérer un deepfake vocal à l’oreille ?

Pas de façon fiable, et il vaut mieux ne pas compter dessus. Une procédure qui ne dépend pas de la perception protège même quand la voix est parfaite : rappel sur un numéro déjà connu, validation par une seconde personne, aucune exception pour un ordre présenté comme urgent ou confidentiel.

Notre messagerie est filtrée : sommes-nous à l’abri ?

Non. Un antispam réduit le volume de messages malveillants, mais un appel téléphonique, une visioconférence, un SMS ou un message envoyé depuis le compte réellement compromis d’un partenaire n’y passent pas. Le filtrage est une couche de la protection, pas la protection.

Les simulations de phishing sont-elles utiles ?

Elles servent à entraîner les équipes à repérer et à signaler un message douteux, à condition d’être utilisées pour former et non pour sanctionner. Un indicateur pertinent est le nombre de signalements, pas seulement le nombre de clics.

Une petite entreprise est-elle vraiment ciblée ?

Oui. Cybermalveillance.gouv.fr indique que la fraude au faux ordre de virement, menée par téléphone ou par messages électroniques, touche tous les types d’organisations. La taille protège moins que l’existence d’une procédure.

Vos règles de validation résisteraient-elles à un appel convaincant ?

Nous pouvons passer en revue votre messagerie, vos accès et vos consignes de sensibilisation, pour repérer ce qui repose encore sur la seule vigilance des équipes.

Une question ? Parlons-en directement.

Nos équipes répondent du lundi au vendredi, 9h15–18h30. Pas de standard, pas d'attente.

Ce que disent nos clients

« Nous avons changé de prestataire après des années de galères. La transition s'est faite sans aucune interruption - ils ont repris tous nos accès, documenté notre parc et géré la résiliation. Très professionnel. »

★★★★★ Associé gérant, cabinet d'avocats · Paris 8e

« La migration Microsoft 365 s'est faite en un week-end, sans perte de données et sans déranger mes équipes. Evoir a tout géré, y compris la formation des collaborateurs le lundi matin. »

★★★★★ Directeur général, PME BTP · Paris 16e

« Le déploiement du Wi-Fi professionnel a résolu tous nos problèmes de connectivité. Réseau invités séparé, couverture totale des salles de réunion. Exactement ce dont on avait besoin. »

★★★★★ Directrice, agence immobilière · Paris 17e
Retour en haut de page