Personne dans votre entreprise n’installe de logiciel malveillant intentionnellement. Le salarié qui a téléchargé « la version de bureau gratuite » d’un outil IA populaire voulait seulement finir un rapport plus vite. Il a cherché sur Internet, est tombé sur un site à l’air convaincant, a cliqué sur « Download » — et a installé, avec l’icône familière, exactement ce que l’attaquant espérait lui voir installer.
Le phénomène a désormais une mesure : au cours des quatre premiers mois de 2026, Kaspersky a détecté plus de 33 300 attaques contre des PME déguisées en outils IA populaires — près de cinq fois plus qu’en 2025. Ce n’est pas une curiosité statistique ; c’est le signe que les attaquants ont trouvé un appât qui fonctionne en masse, exactement là où la défense est la plus mince : sur les ordinateurs des petites et moyennes entreprises.
Cet article s’adresse aux entreprises où les salariés installent eux-mêmes leurs programmes — c’est-à-dire à la plupart. Il explique pourquoi l’appât IA prend si bien, à quoi ressemble une attaque typique et, surtout, comment reprendre le contrôle de ce qui tourne sur les ordinateurs de l’entreprise sans vous transformer en policier du bureau.
Pourquoi les outils IA sont l’appât parfait
Parce que la demande est réelle et la pression forte. Tout le monde a entendu dire que l’IA augmente la productivité ; beaucoup de salariés veulent sincèrement l’utiliser ; peu d’entreprises leur ont mis à disposition des outils officiels. Le vide entre « je veux » et « j’ai reçu » se remplit de téléchargements en solo.
Ajoutez trois ingrédients et la recette est complète : les outils IA sont nouveaux, donc personne ne sait exactement à quoi devrait ressembler le site ou l’installateur « correct » ; beaucoup se présentent agressivement comme gratuits, donc un « free download » n’éveille pas les soupçons ; et les versions « premium débloquées » exploitent la même vieille faiblesse que le piratage de logiciels — l’envie de ne pas payer. Un « Pro débloqué gratuit » est, en pratique, une invitation joliment écrite à exécuter du code inconnu de vos propres mains.
À quoi ressemble une attaque typique
Le déguisement prend quelques formes récurrentes :
- Le faux installateur : un site cloné ou une publicité dans le moteur de recherche propose « l’application de bureau » d’un service IA connu. L’installateur peut même afficher une interface fonctionnelle — pendant qu’il installe autre chose en arrière-plan.
- L’extension de navigateur : elle promet d’amener l’IA dans l’e-mail ou les documents ; elle reçoit, par nature, un accès à tout ce que vous voyez et écrivez dans le navigateur — sessions et mots de passe compris.
- La version « crackée » : l’archive avec « la licence Pro gratuite », distribuée par forums et torrents, pour laquelle l’antivirus doit être « désactivé un instant, c’est une fausse alerte ». L’alerte n’était pas fausse.
- La fausse page de connexion : un e-mail ou une publicité mène vers une copie de la page de connexion d’un service IA populaire ; le mot de passe saisi part directement chez l’attaquant.
Le résultat typique n’est pas spectaculaire, et c’est précisément pour cela qu’il est dangereux : un programme qui vole les mots de passe enregistrés et les sessions actives, ou un accès à distance installé discrètement. Pendant des jours ou des semaines, rien ne se voit — jusqu’à ce que l’accès soit utilisé ou revendu.
Le contrôle des applications : qui installe, quoi et comment
La bonne nouvelle : ce problème se résout d’abord administrativement, avec des instruments que vous avez déjà.
Pas de droits d’administrateur au quotidien
La mesure la plus efficace est aussi la plus ancienne : les comptes de travail n’ont pas de droits d’administrateur local. Installer un programme exige une approbation — du service informatique ou de la personne désignée. Un faux installateur sans droits d’installation est un fichier inerte. La mesure coûte zéro leu et arrête d’emblée la plus grande partie des scénarios ci-dessus.
Une liste d’applications approuvées, pas une chasse aux applications malveillantes
L’approche « interdisons ce qui est dangereux » perd d’avance — de nouveaux appâts apparaissent chaque jour. L’approche qui fonctionne est inverse : une liste d’applications approuvées, installables sur demande, et une règle simple pour tout le reste : on demande, on évalue, on répond vite. La clé est dans la dernière partie — si l’approbation prend deux semaines, les gens reviennent au téléchargement en solo.
L’inventaire : savez-vous ce qui tourne en ce moment ?
Avant toute nouvelle règle, établissez l’état des lieux : quels programmes et quelles extensions de navigateur existent en ce moment sur les ordinateurs de l’entreprise. Un inventaire logiciel — fait avec des outils d’administration, pas de mémoire — produit presque toujours des surprises. Les extensions de navigateur méritent une revue à part : c’est le canal d’accès aux données le plus ignoré.
Des mises à jour centralisées
Une partie des installations « parallèles » apparaît parce que le logiciel officiel est vieux et lourd, et le salarié cherche l’alternative. Des programmes tenus à jour, de façon centralisée, coupent et le motif, et le prétexte.
Tout cela relève des tâches classiques d’administration système. Si l’entreprise n’a personne dans ce rôle, elles entrent naturellement dans un contrat de support informatique, comme partie de l’administration quotidienne des ordinateurs, pas comme projet spécial.
Interdire ou canaliser ?
La tentation managériale est l’interdiction totale : « personne n’utilise rien avec de l’IA tant que nous n’y voyons pas clair ». Sur le papier, cela paraît prudent ; en pratique, cela produit exactement le contraire — les salariés ne renoncent pas aux outils qui les aident, ils les déplacent simplement dans la zone invisible : sur le téléphone personnel, sur l’ordinateur portable de la maison, sur des comptes privés par lesquels commencent à circuler des données de l’entreprise. L’interdiction n’élimine pas le risque ; elle le soustrait à tout contrôle.
L’alternative mature : choisissez quelques outils IA officiels, payés sur le budget de l’entreprise, avec des comptes de l’entreprise ; publiez la liste et la voie pour demander des ajouts ; expliquez brièvement pourquoi seulement ceux-là — y compris l’histoire des 33 300 attaques, plus convaincante que n’importe quel règlement. Et les versions « gratuites débloquées » méritent un paragraphe à part dans la politique interne : au-delà du risque de sécurité, le logiciel sans licence est un problème juridique en soi — la foire aux questions sur les licences logicielles explique ce que risque l’entreprise et comment remettre de l’ordre.
Il faut dire aussi que les fausses installations ne sont qu’un des visages de la même offensive : la même vague d’IA a aussi changé les e-mails pièges — nous avons écrit séparément sur le phishing généré par IA et la formation qui fonctionne encore.
Le plan minimal, en quatre étapes
- Faites l’inventaire des logiciels et des extensions de navigateur sur tous les ordinateurs de l’entreprise.
- Retirez les droits d’administrateur local des comptes de travail — avec une voie rapide et claire pour demander des installations.
- Publiez la courte liste d’outils IA approuvés et le canal par lequel en proposer de nouveaux.
- Dites aux gens pourquoi : une seule discussion ouverte sur l’allure d’un faux installateur vaut plus qu’une politique que personne ne lit.
La prochaine étape tient à une seule décision : qui approuve, à partir d’aujourd’hui, ce qui s’installe sur les ordinateurs de l’entreprise ? Nommez la personne ou le partenaire, et les étapes ci-dessus se mettent en place d’elles-mêmes. Neoxis, société de services informatiques fondée en 2015 à Pitești, administre exactement ce type d’environnements pour des PME de toute la Roumanie.