Sécurité et protection contre la fraude
Comment l'IA transforme les méthodes de fraude contre les entreprises
Voix clonée, faux dirigeant, phishing sans faute : l'IA ne réinvente pas la fraude, elle l'industrialise. Ce que montrent l'affaire Fideuram et les chiffres de 2026.
Comme on pouvait s’en douter, l’intelligence artificielle générative n’a pas attendu qu’on l’invite pour transformer la fraude. En février 2026, la Fideuram, filiale du groupe italien Intesa Sanpaolo, a vu près de 95 millions d’euros sortir de ses caisses, sur la base d’un message attribué au patron de la maison mère et d’un appel téléphonique à la voix clonée. Ce type de fraude, dite « arnaque au président », n’a pourtant rien de nouveau. Ce que l’IA y change, ce n’est pas son principe : c’est son exécution, devenue plus crédible, plus rapide, et capable de se multiplier à l’infini.
Une affaire qui sort de l’ordinaire
Selon la reconstruction du Corriere della Sera, reprise par les agences, tout a commencé par un message WhatsApp apparemment envoyé par Carlo Messina, le directeur général d’Intesa Sanpaolo. Le message sollicitait des virements urgents liés à une opération financière à l’étranger, qui devait transiter par la trésorerie de Fideuram. Pour asseoir la crédibilité de la demande, les fraudeurs ont fait suivre un appel téléphonique au cours duquel la voix de Paolo Nastasi, associé gérant du cabinet A&O Shearman Italia, était reproduite par une technologie de clonage vocal. L’alors président de Fideuram, Paolo Molesini, aurait autorisé des virements internationaux, dirigés principalement vers la Chine et Hong Kong. Environ 59 millions d’euros ont pu être récupérés ; les 36 millions restants auraient été convertis en cryptomonnaies, selon les enquêteurs.
Intesa Sanpaolo précise que ses systèmes informatiques n’ont pas été piratés : la fraude a d’abord été sociale, ensuite technique. Le chef de la sécurité du groupe, Antonio De Vita, a d’ailleurs indiqué que quelque 5 000 vidéos truquées générées par IA, dont beaucoup utilisaient l’image de Carlo Messina à des fins frauduleuses, avaient été identifiées et retirées depuis le début de l’année.
Des fraudes connues depuis des décennies
Le phishing, l’usurpation de dirigeants, la fraude au fournisseur ou l’ingénierie sociale existent depuis des décennies. Le principe n’a pas changé : convaincre une personne de confiance de transmettre de l’argent ou des informations en se faisant passer pour quelqu’un d’autre.
Et voilà que, dans son rapport annuel 2025, le centre de signalement du FBI (IC3), structure vieille de 25 ans, publie en avril 2026 la première section consacrée à l’IA comme instrument de cybercriminalité. Les chiffres y sont parlants : plus de 20,8 milliards de dollars de pertes signalées en 2025, sur plus d’un million de plaintes. Parmi celles-ci, 22 364 mentionnent explicitement l’IA, pour des pertes avoisinant 893 millions de dollars. L’usurpation de messagerie d’entreprise (BEC) demeure l’une des catégories les plus coûteuses, avec environ 3 milliards de dollars de pertes.
« Le contenu synthétique généré par IA devient de plus en plus difficile à détecter et de plus en plus facile à produire, ce qui permet aux acteurs criminels de mener des fraudes à bien contre des particuliers, des entreprises et des institutions financières. »
Le rapport ajoute une nuance importante : ces 893 millions constituent un plancher, et non un plafond, puisque nombre de victimes ignorent tout simplement que l’IA a été utilisée contre elles.
Le phishing, poli et sur mesure
Premier changement : la qualité. Dans son rapport de défense numérique 2025, Microsoft relève que les campagnes de phishing générées par l’IA atteignent un taux de clics de 54 %, contre 12 % pour les campagnes traditionnelles. Les messages sont si soignés, si adaptés au contexte du destinataire, que les signaux qui permettaient de repérer un faux message, les fautes d’orthographe, les formulations maladroites, les adresses douteuses, s’estompent. Et il n’y a plus qu’un modèle à bloquer, les attaquants générant des variations uniques en temps réel, ce qui complique la détection automatique.
Deuxième changement : le volume. L’Anti-Phishing Working Group (APWG) a recensé 1 069 681 attaques de phishing au deuxième trimestre 2026, en hausse de 10,1 % sur un trimestre, dont 425 808 rien qu’en juin, un pic mensuel depuis avril 2023. Près de 940 marques y figurent parmi les cibles. Côté organisations, l’enquête de Gartner publiée fin septembre 2026, menée auprès de 297 responsables de la sécurité, montre que 79 % d’entre elles ont subi au moins un incident de phishing ou d’usurpation de messagerie au cours des douze derniers mois.
Le téléphone entre dans la danse
Troisième changement : le canal. Pendant longtemps, l’arnaque au président s’est jouée presque exclusivement par courriel. L’OFC, l’office fédéral suisse pour la cybersécurité, y insiste : « contrairement aux campagnes de phishing massives, l’arnaque au président repose sur une préparation minutieuse ». Les fraudeurs analysent les profils professionnels, les sites des entreprises, les registres du commerce pour identifier les hiérarchies, les habilitations, les périodes d’absence. Le clonage vocal a ouvert la voie au téléphone et aux messageries instantanées.
Les exemples ne manquent pas. En 2019 déjà, une entreprise britannique de l’énergie perdait plus de 240 000 dollars après un appel au cours duquel la voix de son directeur général, reproduite par IA, lui demandait de virer des fonds auprès d’un fournisseur hongrois. Début 2025, la voix du ministre italien de la Défense était clonée pour solliciter plusieurs industriels ; l’un d’eux a fait un virement d’un million d’euros, comme le relatait Le Monde. En Suisse, l’OFC a recensé 917 signalements d’arnaque au président en 2025, en hausse d’un tiers : une entreprise du canton de Schwytz a ainsi perdu plusieurs millions de francs après un appel d’un faux partenaire de confiance. Et la tendance est mesurable : selon une enquête citée par la presse italienne, 74 % des organisations ont été ciblées par des tentatives d’usurpation de dirigeant en 2025, contre 63 % l’année précédente.
La fraude au fournisseur évolue de la même manière. L’APWG documente ainsi les factures fictives de coaching exécutif du groupe Scripted Sparrow, accompagnées de fils de discussion usurpés entre un cabinet et un dirigeant, destinés à crédibiliser les demandes. Le nombre de virements usurpés y a bondi de 88 % sur un trimestre, et le montant moyen demandé a grimpé de 45 %, à 61 732 dollars par tentative.
La preuve par la visio
Le clonage n’est pas seulement vocal. En février 2024, un salarié d’une multinationale à Hong Kong participait à une visioconférence dans laquelle, sans le savoir, il était le seul être humain présent : le directeur financier et les collègues affichés à l’écran étaient des deepfakes. Convaincu, il a fait un virement de plus de 25 millions de dollars, comme le rapportait alors CNN.
L’enquête de Gartner donne une idée de la généralité du phénomène : 41 % des responsables de la sécurité interrogés ont connu au moins un incident d’ingénierie sociale impliquant un deepfake vocal au cours des douze derniers mois ; 36 % pour une visioconférence. Le fossé se creuse du côté de la détection : selon une étude de Malwarebytes, près de neuf adultes sur dix déclarent ne plus parvenir à distinguer le contenu authentique du contenu généré par IA.
« Les attaquants peuvent combiner phishing, usurpation de messagerie, médias synthétiques et contexte personnel agrégé sur plusieurs canaux. »
Craig Porter, analyste directeur chez Gartner
L’humain reste la porte d’entrée
Que change réellement l’IA, au fond ? Quatre choses. La crédibilité d’abord : un message sans faute, une voix sans hésitation, une image sans artifice, les indices classiques du faux s’érodent. La personnalisation ensuite : ton, vocabulaire, références au contexte du destinataire, agrégés à partir de données publiques. La rapidité aussi : des milliers de conversations personnalisées peuvent être menées en parallèle, comme le souligne le rapport du FBI. Et la multiplication enfin, qui n’a rien de théorique : plus d’un million de campagnes de phishing en un trimestre, du smishing en hausse de 40 %, des tentatives de virement usurpé en hausse de 88 %.
Mais rien ne change pour autant. Comme le note Gartner, la plupart des attaques continuent de reposer sur l’humain : des identifiants volés, des procédures de récupération fragiles, des méthodes classiques. Les identifiants volés représentaient ainsi 16 % des intrusions en 2024, deuxième vecteur le plus fréquent, selon Mandiant. L’IA n’invente pas la fraude : elle l’industrialise. Et puisque la porte d’entrée reste la confiance qu’un collaborateur accorde à ce qu’il lit, entend ou voit, c’est là que se joue la partie. Pour suivre cette dynamique, l’Anti-Phishing Working Group publie chaque trimestre un rapport d’observation de l’activité de phishing qui fait référence dans le secteur.
Sources : rapport IC3 2025 du FBI (avril 2026) ; enquête Gartner publiée le 22 septembre 2026 ; rapport trimestriel de phishing de l'APWG (2e trimestre 2026) ; Microsoft Digital Defense Report 2025 ; RAI News (25 septembre 2026) ; Entreprise Romande (13 février 2026) ; Le Monde (13 février 2025) ; CNN (4 février 2024).
Et chez vous, une fausse demande passerait-elle ?
Faisons le point sur vos circuits de paiement et d’information. Nous vous dirons franchement où vous êtes exposé.
À lire ensuite
Tous les articlesGoogle a mis de l'IA dans ses résultats. Et votre entreprise, elle est où ?
Depuis le 22 juillet 2026, Google répond directement avec l'IA, au-dessus des sites. Ce que ce basculement change pour une entreprise locale, expliqué sans jargon.
Quelqu'un vient de demander à ChatGPT qui appeler. Ce n'était pas vous.
Vos futurs clients ne cherchent plus : ils demandent à ChatGPT, qui répond deux ou trois noms. Faites le test en 30 secondes et découvrez qui prend votre place.
Vos avis Google, c'est votre vitrine maintenant. Elle dit quoi de vous ?
93 % des clients lisent vos avis Google avant même votre site. Ce que les vôtres racontent aujourd'hui, et pourquoi le silence vous coûte des appels.