Les attaques par hameçonnage utilisant l’IA bouleversent l’une des règles les plus anciennes de la sensibilisation à la sécurité : les fautes de grammaire ne constituent plus un signal d’alerte fiable.

Pendant des années, on a appris aux employés à repérer les tournures maladroites, les mises en page étranges, les fautes d’orthographe et les salutations génériques. Ces indices restent importants, mais ils ne permettent pas de détecter les attaques par hameçonnage générées par l’IA.

L’IA générative permet aux cybercriminels de rédiger des messages personnalisés en quelques secondes. Elle peut imiter le ton d’une entreprise, résumer des informations publiques sur un employé, transformer une simple consigne en une demande de facture convaincante ou adapter une arnaque pour qu’elle semble rédigée par un locuteur natif dans n’importe quelle langue cible.

Toutefois, il ne s’agit pas d’une menace totalement inédite. Elle a fait passer le hameçonnage au niveau supérieur grâce à une meilleure rédaction, une préparation plus rapide et une usurpation d’identité plus convaincante. Le hameçonnage vise toujours à pousser une personne à cliquer, à partager ses identifiants, à approuver un paiement, à ouvrir un fichier ou à déplacer une conversation vers un canal contrôlé par l’attaquant. L’IA rend simplement cette manipulation plus crédible et plus facile à déployer à grande échelle.

Au sein des entreprises, les équipes doivent adopter de nouveaux réflexes. Nous vous expliquons ce qu’il faut surveiller et comment mettre en place de meilleures protections contre l’hameçonnage et les fuites de données au sein de votre réseau d’entreprise.

En quoi les attaques par hameçonnage générées par l’IA sont-elles différentes ?

Les e-mails d’hameçonnage générés par l’IA ressemblent à de véritables messages professionnels

Nouvelles formes d’ingénierie sociale basées sur l’IA

Pourquoi les PME sont de plus en plus exposées

Comment adapter votre formation contre l’hameçonnage face aux attaques reposant sur l’IA

Ce que les entreprises doivent faire différemment

Comment Proton Pass for Business aide à réduire les risques liés aux identifiants

En quoi les attaques par hameçonnage générées par l’IA sont-elles différentes ?

Avant l’IA générative, l’hameçonnage exigeait davantage d’efforts manuels. Les attaquants devaient se renseigner sur une cible, rédiger un texte crédible, adapter le ton et parfois traduire les messages pour différents marchés. L’IA générative réduit considérablement ces barrières à l’entrée.

Le rapport du National Cyber Security Centre britannique sur l’impact de l’IA sur les cybermenaces(nouvelle fenêtre) d’ici 2027 indique que l’IA rendra très certainement certaines étapes des cyberintrusions plus efficaces et performantes, augmentant la fréquence et l’intensité des cybermenaces. Il souligne également que les cybercriminels utilisent déjà l’IA pour perfectionner leurs tactiques existantes, notamment l’ingénierie sociale.

Les attaquants peuvent désormais produire des messages d’hameçonnage qui semblent plus naturels et plus précis. Un e-mail frauduleux peut faire référence à un véritable fournisseur, à une publication LinkedIn récente, à un intitulé de poste, à un événement régional ou au nom d’un projet interne. Même lorsque l’attaquant ne dispose que de peu d’informations, l’IA peut combler les manques avec des formulations tout à fait plausibles.

Les signaux d’alerte d’une attaque par hameçonnage restent les mêmes. Les liens suspects, les demandes urgentes, les pièces jointes inattendues et les domaines d’expéditeurs étranges sont toujours à surveiller. Cependant, le contenu en lui-même ne suffit plus à trahir l’attaque.

Attaques traditionnelles par hameçonnageAttaques par hameçonnage générées par l’IA
Comportent souvent des fautes de frappe, une grammaire approximative ou des salutations génériquesPeuvent adopter un style soigné et naturel avec le ton approprié
Reposent généralement sur des messages vagues et génériquesPeuvent inclure des informations personnelles, le contexte de l’entreprise ou des références de fournisseurs
Prennent principalement la forme d’e-mails suspectsPeuvent combiner e-mails, clonage vocal, fausses factures et deepfakes vidéo

Les e-mails d’hameçonnage générés par l’IA ressemblent à de véritables messages professionnels

Les attaques par hameçonnage ont toujours oscillé entre le grossier et le très sophistiqué, mais l’IA générative réduit les compétences et le temps nécessaires pour produire des messages fluides, bien structurés et rédigés dans un langage professionnel.

Le guide sur l’hameçonnage(nouvelle fenêtre) du NCSC souligne que les campagnes d’hameçonnage peuvent tenter de dérober des informations sensibles telles que des mots de passe, ou inciter les victimes à effectuer des transferts d’argent. Il précise également que les campagnes plus ciblées utilisent des informations sur les employés ou l’entreprise pour rendre les messages plus réalistes. L’IA facilite cette démarche à grande échelle.

Pour se protéger contre les attaques modernes par hameçonnage, il faut multiplier les couches de sécurité plutôt que de s’en remettre à un seul filtre : l’authentification multifacteur (MFA) pour limiter l’impact des identifiants volés, des processus de communication vérifiés pour les demandes critiques et la formation des employés afin de reconnaître l’ingénierie sociale avant que les identifiants ne soient divulgués.

Une gestion sécurisée des identifiants est également un élément clé de votre défense. Un gestionnaire de mots de passe pour les entreprises comme Proton Pass for Business simplifie la création de mots de passe forts et uniques pour chaque compte. Vous pouvez aussi surveiller l’exposition au sein de votre réseau d’entreprise : ainsi, même si un membre de votre équipe se laisse tromper par un message, ses identifiants ne pourront pas déverrouiller plus d’un compte.

Pour les employés, la sensibilisation à l’hameçonnage doit évoluer afin de détecter ces nouvelles menaces basées sur l’IA. Cela implique de se poser trois questions :

  • Cet e-mail a-t-il l’air faux ?
  • Cette demande est-elle logique ?
  • L’ai-je vérifiée ou puis-je la vérifier par un canal de confiance ?

Aller au-delà de l’orthographe et de la mise en forme de l’e-mail pour analyser le contexte global de son envoi peut faire toute la différence. Un e-mail soigné peut toujours être une tentative d’hameçonnage s’il réclame des identifiants, modifie des informations de paiement, crée un sentiment d’urgence inhabituel ou incite à déroger aux processus habituels.

Nouvelles formes d’ingénierie sociale basées sur l’IA

L’hameçonnage par IA ne se limite pas aux e-mails. Les attaquants peuvent désormais s’appuyer sur l’IA pour combiner texte, voix, images et vidéo dans un scénario parfaitement crédible.

Spear phishing généré par l’IA

Le spear phishing fonctionne parce que le message est ciblé sur son destinataire. L’IA facilite encore plus ce ciblage : l’attaquant n’a plus besoin de passer autant de temps à rédiger à partir de zéro ou à adapter le ton à chaque cible. Il peut utiliser des informations publiques, des données ayant fuité ou une boîte de réception compromise pour créer un message semblant légitime.

Il peut s’agir d’une mise à jour de contrat qui arrive au bon moment, d’un dossier de candidature envoyé aux RH, d’une demande de fournisseur rédigée dans un style familier ou d’une instruction de paiement qui s’intègre parfaitement dans les habitudes du service financier. Le danger ne réside pas dans la perfection, mais dans la plausibilité. Un message de spear phishing a simplement besoin de paraître suffisamment pertinent pour que quelqu’un ouvre le fichier, approuve la demande ou saisisse ses identifiants avant même de penser à vérifier.

Clonage vocal et vishing

Le vishing, ou hameçonnage vocal, devient de plus en plus convaincant à mesure que les enregistrements audio générés par l’IA se perfectionnent. L’Internet Crime Complaint Center du FBI a mis en garde en 2025(nouvelle fenêtre) contre des cybercriminels utilisant des SMS et des messages vocaux générés par l’IA pour usurper l’identité de hauts fonctionnaires américains. L’alerte précise que le vishing peut intégrer des voix synthétisées par l’IA et recommande de vérifier l’identité des interlocuteurs à l’aide de coordonnées obtenues de manière indépendante.

L’Observatoire des fuites de données 2026 de Proton souligne également la recrudescence des campagnes de vishing, notamment des attaques coordonnées qui ont entraîné des fuites massives et exposé des dizaines de millions d’enregistrements. Le même rapport a révélé que des mots de passe étaient impliqués dans 47 % des incidents recensés, montrant pourquoi l’ingénierie sociale et la protection des identifiants sont étroitement liées.

Hameçonnage par deepfake lors des appels vidéo

L’hameçonnage par deepfake peut aussi survenir par vidéo. En 2024, à Hong Kong, un employé du secteur financier a ainsi été piégé et a transféré environ 25 millions de dollars(nouvelle fenêtre) après que des escrocs ont utilisé des deepfakes vidéo pour usurper l’identité de cadres dirigeants lors d’une visioconférence.

Voir un visage familier lors d’un appel ne suffit plus pour approuver une demande sensible. Les virements importants, le partage d’identifiants, les modifications d’accès et les requêtes inhabituelles nécessitent toujours une étape de vérification distincte par un canal de confiance.

Fausses factures générées par l’IA

La fraude à la facture est grandement facilitée par l’IA. Une fausse facture peut présenter un langage soigné, des conditions de paiement réalistes, le nom d’un fournisseur connu et une explication plausible pour justifier un changement de coordonnées bancaires. Si l’attaquant a accès à une boîte de réception compromise ou à des informations fuitées sur les fournisseurs, la demande paraîtra encore plus crédible.

Une facture bien présentée ne devrait pas suffire pour transférer des fonds. Si les coordonnées bancaires ont été modifiées, que le moment choisi semble inhabituel ou que le message incite à contourner le circuit d’approbation standard, la demande doit être vérifiée par un canal de confiance avant tout paiement.

Pourquoi les PME sont de plus en plus exposées

L’IA a modifié l’économie du hameçonnage en réduisant le coût du ciblage. Auparavant, les attaques hautement personnalisées ciblaient plutôt les grandes entreprises, car elles nécessitaient plus de temps de préparation. L’IA facilite la création de messages ciblés pour les plus petites entreprises. Les attaquants peuvent générer davantage de variantes, tester plus d’angles d’attaque et adapter rapidement leurs messages sans y consacrer autant de temps ou d’efforts.

Les petites entreprises sont attractives, car l’argent, les accès et la prise de décision y sont souvent concentrés entre les mains de quelques personnes seulement. Une seule personne peut approuver les factures, gérer les relations avec les fournisseurs et disposer d’un accès à plusieurs outils professionnels. Lorsque les processus sont informels, une seule demande convaincante générée par l’IA peut atteindre les flux de paiement, les comptes partagés, les données clients ou les systèmes d’administration avant même que quiconque ait l’occasion de la remettre en question.

Ce risque est également visible dans les données relatives aux fuites. Le même rapport de l’Observatoire des fuites de données Proton a révélé que les PME représentaient 63 % des fuites de données recensées depuis janvier 2025 et qu’elles étaient touchées de manière disproportionnée par des incidents critiques impliquant des données sensibles comme des données d’authentification, des identifiants personnels ou des informations financières.

L’IA aide les attaquants à exploiter les faiblesses déjà présentes au sein des petites entreprises : mots de passe réutilisés, partage informel d’identifiants, processus d’approbation fragiles et formations qui supposent encore que les arnaques sont évidentes à repérer.

Comment adapter votre formation au hameçonnage face aux attaques basées sur l’IA

Pour lutter efficacement contre les attaques d’hameçonnage basées sur l’IA, votre sensibilisation à la sécurité doit aller bien au-delà du simple repérage des fautes d’orthographe. Les employés doivent apprendre à vérifier la demande, et pas seulement à juger l’apparence du message.

La règle de base de votre formation est simple : si une demande est inhabituelle, sensible ou urgente, vérifiez-la avant d’agir :

  1. Faites une pause avant de répondre et ne répondez pas dans le même fil de discussion.
  2. Ignorez les coordonnées fournies dans le message : n’utilisez jamais le numéro de téléphone, le lien ou l’adresse de réponse qui y figurent.
  3. Ne considérez pas un appel vocal ou vidéo comme une preuve, car une voix ou un visage familiers peuvent tous deux être générés artificiellement.
  4. Contactez la personne via un canal auquel vous faites déjà confiance : un annuaire interne, une fiche fournisseur enregistrée ou un moyen de contact vérifié au préalable.
  5. Confirmez la demande elle-même, pas seulement l’expéditeur : vérifiez si le paiement, la modification d’accès ou la demande de fichier est authentique.

La formation doit également aider les membres de l’équipe à repérer les situations où le hameçonnage par IA a le plus de chances de réussir :

  • Modifications des informations de paiement
  • Demandes de mots de passe, de codes de récupération ou de validations MFA
  • Demandes urgentes de partage de fichiers
  • Demandes de connexion inhabituelles
  • Modifications sur les portails fournisseurs
  • Demandes de la direction contournant les processus habituels
  • Invitations à poursuivre la conversation sur une application de messagerie personnelle

Le guide de Proton pour instaurer une culture de la cybersécurité en entreprise au travail est une ressource utile et opportune pour intégrer les bonnes pratiques de sécurité au quotidien.

Ce que les entreprises doivent faire différemment

Le hameçonnage alimenté par l’IA redéfinit les exigences en matière de vérification. Si le message paraît authentique, le processus doit pouvoir détecter ce qui n’est plus évident au premier coup d’œil.

Utiliser une vérification hors bande

Lorsqu’une demande implique de l’argent, des identifiants, des fichiers sensibles ou des accès privilégiés, la réponse ne doit pas se faire dans le fil de discussion à l’origine du risque. L’équipe a besoin d’un second moyen pour confirmer la légitimité de la demande.

Cela peut consister à appeler un fournisseur au numéro déjà enregistré dans sa fiche, à vérifier une demande de la direction par un canal interne ou à confirmer les modifications d’accès auprès du responsable du projet. L’essentiel est d’utiliser des coordonnées auxquelles l’entreprise fait déjà confiance, et non le numéro de téléphone, le lien ou le canal de réponse fourni dans le message suspect.

Exiger une validation par plusieurs personnes

Les actions à haut risque ne doivent pas dépendre du jugement d’une seule personne. Les modifications de paiement, les virements importants, les nouvelles coordonnées bancaires d’un fournisseur, l’octroi d’accès privilégiés et les exports massifs de données devraient nécessiter une deuxième validation afin de réduire les vulnérabilités.

Un message d’apparence urgente ne doit pas perturber le fonctionnement normal de l’entreprise. Une seconde validation offre à l’équipe un temps d’arrêt avant qu’un virement ne soit effectué, qu’un accès ne soit accordé ou que des données sensibles ne quittent l’entreprise.

Protéger les identifiants avant qu’ils ne soient ciblés

Le hameçonnage par IA vise souvent le même objectif que le hameçonnage traditionnel : les identifiants. L’attaquant cherche à obtenir un mot de passe, un jeton de session, une validation MFA ou l’accès à un compte lui ouvrant la porte d’autres systèmes.

Le rapport Cost of a Data Breach Report 2025(nouvelle fenêtre) d’IBM recommande de renforcer la sécurité des identités et d’adopter des méthodes d’authentification résistantes au hameçonnage pour réduire le risque d’usurpation d’identifiants. Il indique également un coût moyen mondial de 4,4 millions de dollars par fuite de données, illustrant pourquoi le contrôle des identités et des accès a des répercussions financières, et pas seulement techniques.

Le confinement des risques est essentiel pour les PME. Si l’IA peut rendre le premier message plus difficile à repérer, l’entreprise peut toujours contrôler ce qui se passe après une erreur. Des mots de passe forts et uniques, le MFA, le partage sécurisé, des accès administrateur restreints et une procédure de départ (offboarding) rigoureuse réduisent le risque qu’un compte compromis ne donne accès à la messagerie, aux outils financiers, au stockage cloud d’entreprise ou à d’autres systèmes professionnels.

Comment Proton Pass for Business aide à réduire les risques liés aux identifiants

La politique de mots de passe de votre organisation devrait encadrer les habitudes liées aux identifiants avant même qu’un employé ne soit ciblé. Limitez la réutilisation des mots de passe sur les comptes professionnels, utilisez des coffres-forts de mots de passe chiffrés, évitez de stocker les accès sensibles dans les navigateurs, feuilles de calcul et fils de messagerie, et proposez des options de partage sécurisées. Ces mesures offrent aux équipes un moyen encadré d’accorder ou de révoquer des accès sans avoir à chercher dans d’anciens messages ou documents.

Un gestionnaire de mots de passe professionnel comme Proton Pass for Business limite les dégâts qu’une attaque d’hameçonnage peut causer. Lorsque les identifiants sont uniques, chiffrés et gérés de manière centralisée, un seul message réussi ne compromet qu’un seul compte au lieu d’ouvrir un accès à la messagerie, aux outils financiers et au stockage cloud. Il vient compléter la formation de sensibilisation, le filtrage des e-mails et le contrôle des paiements, plutôt que de s’y substituer.

Proton Pass for Business aide également les équipes à générer des mots de passe forts, à utiliser le remplissage automatique et à gérer les identifiants via des contrôles d’administration centralisés. Des mots de passe uniques, une authentification forte, le partage sécurisé des identifiants et un contrôle des accès réduisent le risque qu’une tentative de hameçonnage réussie ne se propage à l’ensemble de l’entreprise.

Protégez votre équipe contre le hameçonnage par IA grâce à un gestionnaire de mots de passe professionnel.