Sécurité & agents

Le faux message n'a pas besoin d'être parfait. Il lui suffit d'arriver au bon moment. | IA BLOG

Le Relieur 4 min de lecture

Transparence IA : ce texte a été généré avec des systèmes d’intelligence artificielle dans la chaîne éditoriale du Relieur. XÉDRIA assume sa publication.

01

Il arrive avec le bon prénom. Le nom du fournisseur est juste. Le ton ressemble à celui des échanges précédents. Et, pour une fois, il n'y a même pas trois fautes d'orthographe pour nous prévenir que quelque chose cloche.

Le message demande une modification de coordonnées bancaires avant le prochain règlement.

Pas un scénario de cinéma. Une opération ordinaire, un mardi, entre deux urgences.

L'IA peut rendre cette mise en scène plus crédible. Mais l'arnaque ne repose pas uniquement sur un texte bien écrit. Elle repose sur notre manière de travailler : un fil de discussion auquel on fait confiance, une demande qui ressemble à une autre, un collègue qui veut bien faire et une validation effectuée un peu trop vite.

02

Ce que raconte réellement le chiffre

Le 30 septembre 2026, la Commission européenne a publié les résultats d'un Eurobaromètre consacré aux menaces informatiques rencontrées au travail. Trois salariés sur quatre dans l'Union européenne déclarent avoir rencontré des messages, liens ou courriels suspects. Le phishing est cité par 39 % des répondants. Et 15 % rapportent avoir rencontré des escroqueries générées par IA.

Il faut lire ces chiffres correctement. Il s'agit de déclarations de personnes interrogées, pas d'un décompte des attaques effectivement réussies. Ils ne disent pas non plus que 15 % des salariés ont été escroqués par une IA.

Le même communiqué indique que 48 % des personnes interrogées disent pouvoir reconnaître une fausse vidéo générée par IA. C'est leur appréciation de leur capacité, pas le résultat d'un examen pratique.

Ces nuances importent. Sinon, à force de parler de cybermenaces, on finit par fabriquer plus de peur que de méthodes.

Source : Commission européenne, Eurobaromètre sur les menaces cyber au travail, 30 septembre 2026.

03

Le point faible est souvent dans le circuit de décision

Imagine une petite entreprise. La personne qui règle les factures connaît le fournisseur depuis dix ans. Elle reçoit un message cohérent, signé comme d'habitude, annonçant un changement de RIB. Elle ouvre le fichier, vérifie le nom, puis modifie la fiche fournisseur.

Tout paraît raisonnable. Le problème est ailleurs : la preuve de l'identité du demandeur est exactement ce que le message tente d'usurper.

On peut multiplier les formations sur les fautes suspectes, les liens étranges ou les adresses d'expéditeur. Ces réflexes restent utiles. Mais ils deviennent fragiles lorsque la demande copie assez bien les habitudes de l'équipe.

La meilleure protection n'est pas toujours de mieux reconnaître le faux. C'est d'organiser les opérations sensibles pour qu'un faux message, même très réussi, ne suffise pas.

Dans l'exemple du RIB, un rappel au numéro habituel du fournisseur, trouvé dans une fiche déjà fiable, vaut davantage qu'une réponse à l'adresse indiquée dans le message. Pour un paiement inhabituel, une seconde validation peut avoir du sens. Pour un accès informatique, on vérifie la demande dans le canal prévu plutôt que d'obéir à une instruction urgente apparue dans une conversation.

Ce sont des décisions d'organisation. Elles ne demandent pas forcément un nouveau logiciel.

04

L'IA peut aussi aider, mais pas se substituer à la vérification

Un assistant peut signaler qu'un message demande un changement de coordonnées, résumer les éléments à vérifier ou rapprocher une demande d'une procédure interne. Très bien.

Seulement, si on lui donne pour seule matière le mail douteux, il peut produire un résumé impeccable d'une demande frauduleuse. On aura gagné du temps pour commettre la mauvaise action.

Un filtre automatique peut réduire le volume des messages suspects. Il ne garantit pas qu'aucun ne passera. Et un score de risque, même sophistiqué, ne doit pas devenir une autorisation tacite de transférer de l'argent.

La vraie question à poser à l'équipe est plus terre à terre : quelles actions ne doivent jamais être déclenchées sur la seule foi d'un message entrant ?

Commence avec trois gestes concrets : changement de RIB, partage d'identifiants, ordre de paiement exceptionnel. Pour chacun, écris qui vérifie, avec quelle source indépendante, et comment on conserve la preuve de la vérification sans collecter inutilement des données personnelles.

Le jour où un faux message arrivera, on n'aura pas besoin de demander à la personne qui le reçoit d'être détective, spécialiste en IA et expert en cybersécurité à la fois.

Elle aura une procédure simple. Et surtout le droit de ralentir.

05

Ce que je retiens

On parle beaucoup de détecter les contenus artificiels. C'est utile, mais trop étroit. Un escroc n'a pas besoin de tromper une intelligence artificielle ni de convaincre toute l'entreprise. Il lui suffit parfois d'exploiter une opération que personne n'a pensé à sécuriser.

Le Relieur préfère une question moins spectaculaire qu'une démonstration de deepfake : dans ton organisation, quelle demande peut encore provoquer une action importante sans vérification indépendante ?

C'est probablement là qu'il faut commencer.

Sources vérifiées

Ce qui a servi de point de départ

Les sources servent à établir les faits cités et le contexte. Les recommandations pratiques et l’analyse éditoriale sont celles d’IA BLOG.

À lire aussi