Le phishing a longtemps été facile à repérer. Fautes d’orthographe, mise en page bâclée, adresse d’expéditeur douteuse…. Ces signaux qui sauvaient tant d’internautes sont en train de disparaître, et l’intelligence artificielle y est pour beaucoup.
L’IA rend le phishing plus difficile à détecter
Les outils d’IA générative permettent aujourd’hui de produire des emails, des SMS, des appels vocaux et même des vidéos qui imitent des interlocuteurs réels avec un niveau de réalisme inédit. Les messages génériques envoyés à des milliers de destinataires en même temps font partie du passé. Les attaquants peuvent désormais adapter chaque message au profil de la personne visée, son poste, son entreprise, ses habitudes.
Voici les principales méthodes utilisées par les cybercriminels:
Des emails rédigés comme par un professionnel
Les modèles de langage génèrent en quelques secondes des messages crédibles, capables d’imiter le ton d’un service client, d’une banque ou d’un dirigeant d’entreprise. Selon plusieurs études menées en 2025, l’IA aurait contribué à la rédaction de plus de 80 % des emails de phishing, ce qui rend obsolète le vieux réflexe consistant à chercher les fautes de grammaire pour repérer une arnaque.
Lire Aussi : Doxing : ce que c’est, pourquoi ça arrive et comment s’en protéger
Des messages personnalisés grâce aux données publiques
En croisant les informations disponibles sur les réseaux sociaux, les sites d’entreprise ou LinkedIn, les attaquants peuvent construire des messages qui mentionnent le nom de l’employeur, celui d’un collègue, ou une actualité récente de la cible. Un email qui commence par “Bonjour Marie” et fait référence à votre poste inspire naturellement plus confiance qu’un “Cher client” impersonnel.
Des campagnes automatisées à grande échelle
Produire des milliers de messages uniques demanderait un temps considérable sans automatisation. Mais avec l’IA, les attaquants peuvent générer des variantes de ton, de formulation et d’objet pour chaque cible, puis ajuster leurs campagnes en fonction des taux de réponse obtenus.
Des conversations de chat entièrement simulées
De nombreuses entreprises utilisent des messageries internes pour communiquer. Un chatbot IA peut se faire passer pour un technicien informatique et demander à un salarié de confirmer ses identifiants ou d’installer une mise à jour. La conversation paraît naturelle, ce qui limite la méfiance.
Des appels vocaux truqués par deepfake
Il suffit désormais d’un court extrait audio pour cloner une voix. Un salarié peut recevoir un appel qui semble provenir de son responsable, exigeant un virement urgent ou des informations confidentielles. Entendre une voix familière au téléphone désactive souvent les réflexes de prudence.
Des vidéos truquées de plus en plus crédibles
Produire un deepfake vidéo demande davantage de ressources qu’un simple email, mais la technologie progresse vite. Certains attaquants s’en servent lors de réunions en visioconférence ou diffusent des extraits vidéo censés provenir de personnes de confiance.
Des faux sites web toujours plus soignés
Les pages de connexion frauduleuses reproduisent fidèlement le design des sites officiels. L’IA accélère la création de ces pages, avec des textes cohérents et parfois même un chatbot intégré pour répondre aux questions des visiteurs et les rassurer au moment de saisir leurs identifiants.
Lire Aussi : Comment reconnaître un faux site internet : les signaux que les arnaqueurs comptent bien vous faire ignorer
Les signaux qui doivent alerter
Malgré leur sophistication, ces attaques laissent souvent des indices. Il convient de rester attentif face à :
- Une demande inattendue de mot de passe ou de code de vérification
- Un ton urgent qui pousse à agir sans réfléchir
- Un lien menant vers un site inconnu ou à l’adresse légèrement modifiée
- Une demande de contourner une procédure habituelle
- Une requête portant sur des données financières ou personnelles sensibles
- Une pièce jointe non sollicitée, surtout venant d’un expéditeur inconnu
En cas de doute, mieux vaut vérifier la demande par un autre canal que celui utilisé pour vous contacter, plutôt que de répondre directement au message.
Comment se protéger au quotidien
Les attaques assistées par IA misent avant tout sur la précipitation. Quelques habitudes permettent de limiter les risques :
Un gestionnaire de mots de passe reste un outil précieux, puisqu’il ne remplit vos identifiants que sur les sites légitimes qu’il reconnaît. Si le champ reste vide sur une page de connexion, c’est un signal à prendre au sérieux.
L’activation des clés d’accès (passkeys), quand elles sont proposées, offre une protection supplémentaire, car elles sont liées au site officiel et ne peuvent pas être récupérées via une page frauduleuse.
Il est également utile de vérifier attentivement l’adresse d’un site avant d’y saisir des informations. Les faux sites générés par IA utilisent souvent des noms de domaine très proches de l’original, avec une lettre en trop ou une orthographe légèrement modifiée.
Limiter les informations personnelles partagéespubliquement réduit aussi la matière première dont disposent les attaquants pour personnaliser leurs messages.
Activer les alertes de sécurité sur vos comptes (nouvelle connexion, changement de mot de passe) permet de réagir rapidement en cas de tentative suspecte.
Enfin, signaler les messages douteux à votre fournisseur de messagerie ou à votre service informatique aide à protéger les autres utilisateurs.
L’intelligence artificielle a rendu le phishing plus difficile à repérer, mais les principes de base pour s’en protéger n’ont pas changé. Vérifier une demande inhabituelle, se méfier de l’urgence et renforcer l’authentification de ses comptes restent les réflexes les plus efficaces face à des attaques toujours plus élaborées.
