Aller au contenu

Agent conversationnel malveillant

En clair

Une fenêtre de discussion qui répond comme un conseiller — patiemment, sans jamais s'énerver — et qui vous fait donner, question après question, ce que vous n'auriez pas mis dans un formulaire.

Ce que cherche l'attaquant : collecter des données personnelles.

Définition

Un agent conversationnel malveillant est une interface de discussion automatisée, présentée comme un support ou un assistant, qui collecte des informations ou oriente vers une action frauduleuse au fil de l'échange.

Comment ça fonctionne

Un formulaire annonce ce qu'il veut, ce qui laisse le temps d'évaluer l'ensemble de la demande. Une conversation, non : elle fractionne. Chaque question paraît anodine et justifiée par la précédente, et la somme n'apparaît jamais à l'écran. L'échange installe aussi une relation — patience, formules d'excuse, apparente compétence — qui rend le refus socialement coûteux, comme face à une personne. Ces agents apparaissent sur de faux sites de support, dans des publicités pour un service d'assistance, ou intégrés à des applications se présentant comme des assistants. La demande décisive arrive tard, quand l'échange a déjà duré : un code de vérification, un accès à distance, un paiement pour « finaliser ».

Sur quoi cette attaque s'appuie

Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.

Signaux d'alerte

  • Assistance obtenue par un lien reçu ou une publicité plutôt que depuis le site officiel
  • Questions progressives glissant vers des informations d'authentification
  • Demande d'un code reçu par SMS, quel qu'en soit le prétexte
  • Proposition d'installer un outil de prise en main à distance
  • Impossibilité d'obtenir un interlocuteur humain ou un canal officiel
  • Pression douce mais continue pour terminer maintenant

Comment vérifier

Rejoignez le support par le site officiel du service, saisi par vous-même ou ouvert depuis un favori : un support authentique est accessible sans qu'on vous y conduise. Le critère qui tranche est indépendant du ton de l'échange : aucun support ne demande de code de vérification, de mot de passe, ni de prise en main à distance non sollicitée.

Que faire

Traitez une conversation comme un formulaire dont vous ne voyez pas la fin : demandez-vous, avant chaque réponse, si vous l'auriez écrite dans un champ. N'accordez ni code ni accès distant, quelle que soit la qualité de l'échange.

Si c'est déjà arrivé

Changez les mots de passe concernés depuis un autre appareil et révoquez les sessions actives. Si un outil de prise en main a été installé, déconnectez l'appareil et faites-le analyser. Faites opposition si un paiement a eu lieu, puis déposez plainte.

Testez-vous

Un assistant de conversation en ligne, atteint depuis une publicité, demande un code reçu par SMS.

Lancer la simulation

Questions fréquentes

Comment distinguer un agent légitime d'un agent frauduleux ?
Pas au fil de la conversation, où les deux se ressemblent. Par le chemin : un support légitime s'atteint depuis le site officiel que vous ouvrez vous-même. Un agent atteint par un lien ou une publicité n'a aucune légitimité établie, quelle que soit sa qualité.
Il connaissait mon numéro de dossier, n'est-ce pas une preuve ?
Non. Ce type d'information provient d'une fuite de données antérieure ou d'un message que vous avez reçu. Elle rend l'échange crédible sans rien prouver — c'est même l'usage principal qui en est fait.

Sources officielles

Aussi appelée : faux assistant, chatbot frauduleux, faux service client automatisé.

Cette fiche fait partie de la famille IA et contenus synthétiques. Mise à jour : 2026-09-03.