Phishing par IA générative : ce que c’est et comment une PME se défend
Phishing par IA générative : ce que c’est et comment une PME se défend
Le phishing avait des indices — mauvaise grammaire, salutations génériques, logo erroné. L’IA générative les a tous supprimés. La défense n’est pas un meilleur filtre anti-spam ; c’est une surface d’attaque plus petite, une équipe formée, et un réflexe de vérification.
Pendant des années, une PME pouvait compter sur le phishing pour être bruyant. Un courriel mal formulé du « service IT » demandant un mot de passe était repéré par la moitié du personnel avant d’atteindre la finance. L’IA générative a changé l’économie. Un modèle rédige un courriel d’hameçonnage ciblé impeccable, dans la langue de la cible, référençant un vrai projet et un vrai collègue, pour un coût quasi nul. Des clones vocaux d’un CEO demandant au contrôleur un virement urgent ont déjà réussi contre de vraies entreprises. Le signal qui rendait le phishing facile à attraper — qu’il était bon marché et donc grossier — a disparu.
Cet article explique à quoi ressemble le phishing façonné par IA en 2026, pourquoi les signaux de détection classiques échouent, et ce qu’une PME fait réellement. Il s’inscrit dans la série ISO 42001 parce que l’usage offensif de l’IA générative est un risque de système d’IA — et il s’associe à la pièce sur l’injection de prompt, qui couvre le risque inverse (attaquant ciblant votre IA plutôt qu’utilisant l’IA pour vous cibler).
Ce que l’IA générative a changé
Trois ruptures comptent pour une PME.
La fluidité. Les grands modèles de langage rédigent du courriel dans un français professionnel, un anglais ou un français québécois impeccables, avec le registre et l’idiome d’un vrai collègue. Les indices de grammaire et de traduction qui signalaient l’ancien phishing ont disparu.
La personnalisation à l’échelle. Un modèle nourri d’un profil LinkedIn, d’une page « À propos » et d’un communiqué récent produit un courriel ciblé qui nomme le bon projet, le bon gestionnaire et la bonne échéance. Ce qui prenait une heure par cible prend maintenant des secondes par cible sur des milliers de cibles. Tout le monde reçoit le traitement ciblé, pas seulement les cadres.
De nouvelles modalités. Le clonage vocal à partir de quelques secondes d’audio public produit un appel convaincant du « CEO. » Les images et vidéos générées par IA produisent de fausses factures, de fausses invitations visio, et de faux documents d’identité qui passent un coup d’œil. La surface de phishing n’est plus seulement le courriel.
Pourquoi les anciens signaux échouent
Les heuristiques de détection intégrées aux filtres classiques étaient entraînées sur du phishing rédigé par un humain. Elles cherchent des fautes d’orthographe, des domaines d’expéditeur discordants, des salutations génériques (« Cher client ») et des URL malveillantes connues. Le phishing façonné par IA :
- n’a aucune faute d’orthographe ou de grammaire,
- utilise le bon domaine (souvent via un compte réel compromis ou un look-alike enregistré à bas coût),
- adresse la cible par son nom et références un vrai contexte,
- renvoie vers une infrastructure d’attaquant souvent toute neuve et pas encore sur aucune liste de blocage.
Le filtre attrape les attaques paresseuses et rate les dangereuses. Ce n’est pas un problème de réglage de filtre ; c’est un problème d’évaporation du signal. La défense doit se déplacer en amont et en aval du filtre.
Défense couche 1 — réduire la surface
Le contrôle le moins cher est de rapetisser la cible. Trois actions coupent l’essentiel de l’exposition :
- Réduire le signal public. Limitez ce que les cadres et le personnel financier publient sur leurs déplacements, lignes hiérarchiques et projets sur LinkedIn et le site de l’entreprise. La personnalisation par IA a besoin de contexte public ; moins de contexte signifie des leurçons plus ternes et plus détectables.
- Serrer les canaux entrants. Désactivez l’auto-transfert des courriels externes, dépouillez les pièces jointes à la passerelle quand c’est possible, et réécrivez ou mettez en quarantaine les liens venant de nouveaux expéditeurs. La discipline de cadence de correctifs s’applique aussi à l’infrastructure de messagerie — gardez la passerelle et les outils de pointe à jour.
- Rétrécir les chemins de paiement et de sortie de données. Le but de la plupart des phishing IA est un virement, une récolte d’identifiants, ou une exfiltration de données. Un rappel obligatoire sur un numéro connu pour tout changement de paiement ou nouveau bénéficiaire, et une règle sans exception contre l’exécution d’instructions par courriel seul, ferment la sortie à plus fort impact.
Défense couche 2 — former aux nouveaux indices
Les indices se sont déplacés du courriel à la demande. Formez l’équipe à regarder ce qui est demandé, pas comment c’est écrit :
- Urgence et secret — « fais-le maintenant, n’en discute pas » est la constante. La fluidité de l’IA rend l’urgence calme et raisonnable ; la pression reste le signal.
- Discordance de contexte — le courriel référence un vrai projet mais demande quelque chose que le projet n’exigerait jamais (identifiants, un paiement, un export de documents).
- Changement de canal — un courriel qui pousse la cible vers un texto, une app de messagerie, ou un appel. Le passage vers un canal moins surveillé, c’est l’attaque qui se déplace là où le filtre ne voit pas.
- La vérification est toujours permise — le comportement le plus important. N’importe qui, à n’importe quel niveau, peut s’arrêter et vérifier une demande par un second canal sans pénalité. Faites-en la culture, pas l’exception.
Menez un exercice de simulation avec un scénario de phishing façonné par IA une fois par an. Le scénario teste si le réflexe de vérification tient sous un leurçon réaliste et fluide — et c’est la répétition qui fait tenir le réflexe.
Défense couche 3 — contrôles techniques qui fonctionnent encore
Quelques contrôles techniques restent efficaces contre le phishing IA, parce qu’ils ne dépendent pas du texte du courriel :
- MFA partout, résistant au phishing là où ça compte. La MFA par push peut être attaquée par fatigue ; les clés de sécurité FIDO2 résistent au phishing en liant l’authentification au vrai domaine. Mettez des clés sur les comptes finance et admin en premier.
- Détection et réponse sur les points de terminaison sur chaque appareil, pour qu’une charge utile cliquée soit interceptée même quand le courriel ne l’a pas été.
- Hygiène d’identité et d’accès — moindre privilège, revues d’accès trimestrielles, et départ rapide. Si un identifiant est récolté, le rayon d’impact est ce qui détermine le résultat.
- Journalisation et surveillance (ISO 27001 A.8.15 / A.8.16) — surveillez les connexions à voyage impossible, les nouvelles règles de transfert de boîte, et les téléchargements en masse. Ce sont les signaux post-clic qui rattrapent ce que le filtre pré-clic a manqué.
L’angle gouvernance
ISO/IEC 42001:2023 s’attend à ce que l’organisme gère les risques liés à l’IA, y compris ceux nés de l’usage d’IA par d’autres. Le phishing façonné par IA est exactement cela — un risque pour votre organisme créé par l’usage d’IA générative par un attaquant. L’enregistrer dans le registre des risques, avec les contrôles ci-dessus comme traitement, est ainsi qu’il apparaît dans votre Déclaration d’applicabilité et votre évaluation d’impact IA. C’est l’un des risques IA qui est aussi un risque pur de sécurité de l’information — étiquettez-le « les deux » dans le registre intégré.
Que faire ensuite
Imposez la règle de rappel pour tout changement de paiement ou d’identifiants cette semaine — c’est le contrôle au plus fort impact et il ne coûte rien. Puis menez un test de phishing façonné par IA contre votre propre équipe (un fournisseur ou une simulation interne) et mesurez le taux de clic. Formez selon le résultat, et planifiez une simulation avec un scénario de clonage vocal. La défense est un réflexe plus quelques contrôles techniques, pas un produit.
Vous voulez un test externe de la résistance de votre équipe au phishing façonné par IA ? Réservez une évaluation des écarts de gouvernance IA de 30 min — nous délimitons une simulation de phishing et une simulation d’incident, et mappons les contrôles à votre SoA ISO 27001 + 42001. Bilingue FR/EN, sans obligation. → /fr/iso-42001-evaluation/
Get Your Free Security Readiness Assessment
Map your controls, identify compliance gaps, and secure your systems before the audit.