Skip to main content
Phishing à l'ère de l'IA : comment protéger son entreprise
7:27

Le phishing n'est pas nouveau, mais il change de visage. Avec l'IA générative, les emails frauduleux sont beaucoup plus crédibles, imitent le ton de vos partenaires et ciblent chaque collaborateur avec précision. Comprendre cette évolution est la première étape pour protéger votre entreprise. Voici ce qui change et, surtout, comment vous défendre.

Pourquoi l'IA rend le phishing plus dangereux

Pendant longtemps, un email de phishing se repérait à ses maladresses : fautes d'orthographe, formulations bancales, logo approximatif. Ces signaux facilitaient le tri. L'IA générative a effacé ces défauts.

Aujourd'hui, un attaquant produit en quelques minutes un message parfaitement rédigé, dans la langue de votre région, calqué sur le style d'un fournisseur ou d'un collègue. Il peut analyser vos publications professionnelles pour personnaliser son approche : votre poste, vos projets, le nom de votre responsable. Le message devient crédible parce qu'il vous ressemble.

L'IA élargit aussi le terrain d'attaque au-delà de l'email. Les deepfakes vocaux imitent la voix d'un dirigeant à partir de quelques extraits audio. Les deepfakes vidéo peuvent simuler une personne en visioconférence. L'usurpation d'identité franchit un cap : ce n'est plus seulement un faux expéditeur, c'est une voix ou un visage familier qui vous demande d'agir vite.

Les nouvelles formes à connaître

  • Le spear phishing : une attaque ciblée sur une personne précise, nourrie d'informations réelles (organigramme, projets en cours) pour paraître légitime.
  • La fraude au président : un faux dirigeant, par email ou par appel, demande un virement urgent et confidentiel. L'IA rend désormais possible l'imitation de sa voix.
  • Le smishing : le même principe par SMS, souvent un lien à cliquer ou un colis à réclamer, qui joue sur l'urgence et la routine mobile.

Le point commun de ces attaques : elles ne visent pas d'abord vos machines, elles visent vos personnes. Une large part des incidents de cybersécurité trouve son origine dans une erreur humaine, un clic de trop, une confiance mal placée. C'est précisément là que se joue la défense.

Les signes qui doivent alerter

  • Un sentiment d'urgence ou de pression : il faut agir tout de suite, sans en parler.
  • Une demande inhabituelle : un virement, un changement de coordonnées bancaires, l'envoi d'identifiants.
  • Une confidentialité imposée : on vous demande de ne pas vérifier auprès d'un collègue.
  • Une adresse d'expéditeur légèrement modifiée, un lien dont l'URL ne correspond pas au texte affiché.
  • Un canal inhabituel : un dirigeant qui vous sollicite soudain par SMS ou messagerie privée.

Le bon réflexe reste simple : dans le doute, on ne clique pas, on ne paie pas, on vérifie par un autre canal connu.

Se protéger sur le plan technique

  • Le filtrage des emails : des solutions qui bloquent en amont une grande partie des messages malveillants et des liens dangereux. Utile, jamais étanche : un message bien écrit, envoyé depuis un domaine propre, passe.
  • L'authentification de votre domaine (SPF, DKIM, DMARC) : par défaut, rien n'empêche un inconnu d'envoyer un email qui affiche votre adresse comme expéditeur. Ces trois réglages, posés sur votre nom de domaine, ferment cette porte, et vos vrais messages sont mieux délivrés.
  • L'authentification multifacteur (MFA) : à activer partout, sans discussion. Mais elle ne suffit plus : un faux site de connexion peut relayer votre code en direct vers le vrai service et voler la session. Pour les accès sensibles (direction, finance, administrateurs), visez le MFA résistant au phishing, avec des clés FIDO2 ou des passkeys.
  • La supervision et la détection : surveiller les accès et les comportements anormaux, et n'autoriser les connexions que depuis des appareils connus de l'entreprise. Une session volée devient alors inutilisable ailleurs.
  • Les mises à jour et la gestion des accès : limiter les droits au strict nécessaire et garder les systèmes à jour ferme des portes inutiles.

Ces briques forment un socle, pas un bouclier. Aucune ne rend le phishing impossible : elles réduisent la surface d'attaque et vous font gagner du temps de réaction. Et comme les attaques les plus efficaces visent la personne avant la machine, la partie décisive se joue ailleurs.

Se protéger sur le plan humain : le facteur décisif

C'est notre conviction : la meilleure protection contre le phishing est une équipe formée et attentive. La technique filtre, l'humain décide.

  • La sensibilisation régulière : des formats courts et concrets, comme l'e-learning, qui expliquent les mécaniques d'attaque et les bons réflexes, plutôt qu'un discours technique.
  • Les simulations de phishing : envoyer de faux emails d'entraînement pour mesurer les réflexes réels et transformer chaque erreur en apprentissage, sans culpabiliser.
  • La culture du doute : instaurer qu'il est toujours légitime de vérifier, de poser une question, de prendre le temps. Personne ne doit se sentir pris en défaut de vouloir confirmer une demande.

C'est l'approche que nous portons avec nos clients romands : outiller la technique et, en parallèle, faire monter en compétence les équipes pour qu'elles deviennent la première ligne de défense.

FAQ

Comment reconnaître un email de phishing généré par l'IA ?

Ne cherchez plus les fautes d'orthographe : vérifiez les faits. L'adresse exacte de l'expéditeur (un seul caractère modifié suffit), la vraie destination d'un lien (survolez-le sans cliquer), et la cohérence de la demande : un fournisseur qui change soudain de coordonnées bancaires, une urgence inhabituelle, une pièce jointe inattendue. En cas de doute, ne répondez pas au message : contactez l'expéditeur par un canal que vous connaissez déjà.

Comment vérifier une voix ou une vidéo suspecte (deepfake) ?

Sortez l'interlocuteur de son script : posez une question dont seule la vraie personne connaît la réponse, ou une question imprévue sans rapport avec la demande. Les signes qui trahissent : un léger décalage dans les réponses, un refus de quitter le sujet, une pression constante à agir vite. La parade la plus robuste consiste à rappeler la personne par un canal que vous connaissez déjà, son numéro habituel ou la messagerie interne, jamais le numéro qui vient d'appeler. Vous pouvez aussi fixer des règles à l'avance : un mot convenu, ou une validation à deux personnes sur toute demande sensible.

Comment déjouer une fraude au président ?

Aucune demande de virement urgente et confidentielle ne doit aboutir sur la seule foi d'un appel ou d'un email, même avec la voix ou la signature du patron. La protection est organisationnelle : un double contrôle systématique sur tout paiement au-delà d'un seuil défini, et une règle absolue de vérification par un second canal. Une entreprise où ces deux règles existent augmente fortement son niveau de sécurité, quelle que soit la qualité du deepfake.

Conclusion

Le phishing dopé à l'IA ne se combat pas avec un seul outil, mais avec une défense sur deux fronts : la technique qui filtre et l'humain qui décide. Nous accompagnons les entreprises et institutions romandes sur ces deux plans, découvrez nos services. Vous voulez évaluer votre exposition au phishing et sensibiliser vos équipes ? Parlons-en.

Léanne Dejeu
29.09.26 10:00