Neoxis IT
Accueil Blog À propos Contact
RO EN FR
Contactez-nous
Phishing écrit par IA : pourquoi la formation classique ne suffit plus

Des années durant, la formation à la sécurité a reposé sur un conseil simple : regardez les fautes. Des diacritiques manquants, des tournures étranges, « Cher client » à la place de votre nom, un logo qui semble sorti d’une mauvaise imprimante. Si l’e-mail a l’air mal fait, c’est du phishing. Le conseil était bon — tant que les attaquants écrivaient mal.

Ils n’écrivent plus mal. Selon le rapport KnowBe4 de 2025, 82,6 % des e-mails de phishing contiennent du contenu généré par IA, et les estimations pour 2026 vont elles aussi vers le seuil de 80 % et plus. Les messages ont une grammaire impeccable, un ton naturel et — la partie vraiment nouvelle — du contexte : les noms des collègues, les projets réels, les fournisseurs avec lesquels vous travaillez vraiment.

Cet article s’adresse aux managers qui ont coché « formation à la sécurité » il y a un an ou deux et croient le sujet clos. Il ne l’est pas. Mais la bonne nouvelle est que la réponse ne signifie pas plus de cours ennuyeux — elle signifie un autre type de formation.

Ce que l’IA fait réellement pour l’attaquant

Le changement n’est pas seulement stylistique. L’IA générative a automatisé la partie coûteuse de l’attaque : la documentation. Un système automatique peut rassembler en quelques minutes tout ce qui est public sur votre entreprise — les profils des salariés sur LinkedIn, les pages du site, les communiqués, les rapports publiés — et en construire un appât personnalisé pour chaque destinataire.

Le résultat : l’attaque « artisanale », jadis réservée aux grandes cibles, est devenue un produit de série. L’e-mail qui arrive n’est plus « Félicitations, vous avez gagné ! » — c’est un message crédible d’un « fournisseur » réel, qui fait référence à une commande plausible, signé du nom d’une personne qui existe vraiment. Parfois, c’est la suite naturelle d’une conversation publique : une réponse à une publication de l’entreprise, une offre sur une demande réelle du site.

Et le volume n’est plus limité par le temps de l’attaquant. Le même outil qui écrit un message parfait en écrit mille, chacun personnalisé autrement.

Et cela ne s’arrête pas à l’e-mail. Les mêmes outils alimentent des messages WhatsApp « du chef parti en déplacement », des demandes urgentes par SMS et même des appels avec des voix clonées de façon convaincante. Le canal change, le mécanisme reste : un contexte réel, une pression de temps et une demande qui enfreint la procédure. C’est précisément pourquoi la défense construite sur le processus, pas sur le flair, fonctionne sur tous les canaux à la fois.

Pourquoi la formation classique ne prend plus

Trois défauts structurels, pas d’exécution :

  • Elle enseigne des signaux de surface. La liste classique — fautes, adresses étranges, formules impersonnelles — décrit le phishing d’il y a quelques années. Le salarié qui l’applique consciencieusement validera précisément les messages générés par IA, car ils ont l’air impeccables.
  • C’est un événement, pas une habitude. Un cours annuel d’une heure concurrence des dizaines de milliers d’e-mails reçus entre deux cours. Les réflexes ne se forment pas dans les présentations, mais dans la répétition.
  • Elle punit le signalement tardif au lieu d’encourager le rapide. Là où le salarié qui a cliqué est couvert de honte, le prochain qui cliquera se taira. Et la différence entre un incident mineur et un incident grave est presque toujours la vitesse à laquelle quelqu’un l’apprend.

Le déplacement essentiel : du texte vers le processus

Si le texte ne peut plus être distingué d’un texte légitime, la vérification doit se déplacer vers quelque chose que l’IA ne peut pas falsifier : le processus. Les règles qui fonctionnent sont peu nombreuses et rigides, précisément pour ne pas laisser de place à l’interprétation sous pression :

  • Aucun changement de compte bancaire d’un fournisseur sans confirmation téléphonique à un numéro connu d’avance — pas à celui de l’e-mail qui demande le changement.
  • Aucun paiement nouveau ou inhabituel sur la seule base d’un e-mail, aussi haut placé qu’il paraisse venir. L’urgence invoquée fait partie de l’attaque, ce n’est pas une excuse pour sauter la règle.
  • Aucun mot de passe, code ou identifiant communiqué par e-mail ou par téléphone, peu importe qui demande.
  • Toute demande étrange d’un « collègue » se vérifie sur un autre canal que celui par lequel elle est venue.

Observez qu’aucune de ces règles ne demande au salarié de « détecter » quelque chose. Elle demande seulement de suivre un trajet fixe quand il est question d’argent, de mots de passe ou de données. C’est tout le secret : le processus résiste là où l’intuition cède.

À quoi ressemble la formation qui tient le rythme

  • Courte et répétée, pas longue et annuelle : des sessions de quelques minutes, à quelques semaines d’intervalle, sur un seul scénario concret à la fois.
  • Avec des simulations au niveau de l’attaque réelle : des tests de phishing écrits à la qualité que produit l’IA, personnalisés avec des informations publiques sur votre entreprise — pas des modèles aux fautes intentionnelles, que n’importe qui attrape.
  • Avec un bouton de signalement à un clic de distance, et une réponse visible : qui signale reçoit une confirmation, pas du silence. Ce qui se mesure n’est pas seulement combien ont cliqué, mais combien ont signalé et à quelle vitesse.
  • Sans coupables : le but des simulations est l’entraînement, pas le classement de la honte.

La formation reste malgré tout la deuxième couche, pas la première. Le filtrage de l’e-mail, l’authentification à deux facteurs et la limitation des droits d’accès arrêtent le gros du flot avant qu’il n’atteigne les gens ; si l’entreprise n’a personne pour les administrer en continu, c’est le genre de tâche qui se confie naturellement via l’externalisation des services informatiques. Et pour les questions ponctuelles — quels filtres, quelles politiques, que peut-on faire avec le budget existant — un premier repère est la foire aux questions sur la sécurité informatique.

Un exercice d’une heure pour votre entreprise

Vous voulez sentir concrètement votre degré d’exposition ? Faites cet exercice avec deux ou trois personnes de l’équipe :

  1. Passez 20 minutes à rassembler tout ce qui est public sur l’entreprise : site, LinkedIn, annonces d’embauche, communiqués, articles de presse.
  2. Écrivez, sur la base de ces informations, l’e-mail qu’enverrait un attaquant : de qui il viendrait, vers qui, ce qu’il demanderait, quel contexte réel il invoquerait.
  3. Posez-le sur la table et demandez-vous honnêtement : qui dans l’entreprise l’aurait attrapé ? Quelle règle l’aurait arrêté, si le texte lui-même est parfait ?

Si la réponse à la dernière question est « aucune », l’exercice a fait son travail : vous savez maintenant quelles règles manquent. Et si des termes peu familiers apparaissent en chemin — spear phishing, BEC, ingénierie sociale — vous les trouverez expliqués en bref dans le glossaire des termes informatiques.

La prochaine étape : choisissez une des règles de processus ci-dessus — celle du changement de compte bancaire est un excellent début — et transformez-la cette semaine en règle officielle, communiquée par écrit à toute l’entreprise. Une seule, mais respectée, bat dix règles écrites et oubliées. Neoxis, société de services informatiques fondée en 2015 à Pitești, détient la certification ISO 27001 et travaille avec des PME de toute la Roumanie.

Partager l'article :

Facebook LinkedIn