Aller au contenu

Hameçonnage généré par IA

En clair

Le même hameçonnage qu'avant, mais sans les fautes. Le repère sur lequel beaucoup de gens s'appuyaient — « c'est mal écrit, donc c'est faux » — ne fonctionne plus.

Ce que cherche l'attaquant : voler des identifiants.

Définition

L'hameçonnage généré par IA désigne des messages frauduleux dont la rédaction, la personnalisation et l'adaptation au destinataire sont produites automatiquement, sans que le mécanisme de l'attaque en soit modifié.

Comment ça fonctionne

Le mécanisme est celui de l'hameçonnage, inchangé : imiter un expéditeur, fabriquer une raison d'agir, fournir un chemin qui court-circuite la vérification. Ce qui change tient à trois choses. La langue d'abord : les fautes d'orthographe et les tournures maladroites disparaissent, alors qu'elles servaient de filtre à beaucoup de lecteurs. La personnalisation ensuite : ce qui demandait un travail manuel — reprendre le nom d'un collègue, le vocabulaire d'un secteur, un projet en cours mentionné publiquement — devient automatisable à grande échelle. L'interaction enfin : un échange peut être poursuivi en répondant de façon cohérente aux objections. Aucun de ces points ne crée un nouveau danger ; ils suppriment des indices, ce qui rend les vérifications structurelles — le domaine, le canal — plus importantes qu'avant.

Sur quoi cette attaque s'appuie

Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.

Signaux d'alerte

  • Message parfaitement rédigé mais dont le domaine d'expéditeur ne correspond pas
  • Personnalisation exacte reposant sur des informations publiques
  • Demande d'identifiants, de paiement ou de code, quelle que soit la qualité de la langue
  • Réponse rapide et cohérente à vos objections, sans jamais accepter un autre canal
  • Urgence maintenue à travers plusieurs échanges

Comment vérifier

Basculez la vérification de la forme vers la structure, qui n'a pas changé : lisez le nom de domaine, et rejoignez le service concerné par un chemin que vous choisissez. Ces deux gestes sont indifférents à la qualité de la rédaction, et c'est exactement pourquoi ils restent valables.

Que faire

Cessez d'utiliser la qualité de la langue comme critère, et dites-le autour de vous : c'est le conseil le plus répandu et il est devenu trompeur. Ne vous identifiez jamais depuis un lien reçu, aussi crédible que soit le message.

Si c'est déjà arrivé

Comme pour tout hameçonnage : changez immédiatement le mot de passe concerné depuis une session ouverte par vos propres moyens, révoquez les sessions actives, et faites opposition si des données bancaires ont été saisies. Signalez le message dans votre messagerie.

Testez-vous

Un email sans aucune faute, parfaitement rédigé, personnalisé avec votre prénom et votre agence.

Lancer la simulation

Questions fréquentes

Comment reconnaître un message écrit par une IA ?
C'est la mauvaise question, et vouloir y répondre conduit à des erreurs dans les deux sens. Un message légitime peut être écrit avec une IA, un message frauduleux peut être écrit à la main. Ce qui distingue reste le domaine, le canal et la nature de la demande.
Faut-il donc se méfier de tous les messages bien écrits ?
Non : la qualité de la rédaction ne dit rien, ni dans un sens ni dans l'autre. Elle est simplement sortie de la liste des critères. Ce qui reste : le domaine de l'expéditeur, et le fait qu'une demande d'identifiants ou de paiement ne se traite jamais depuis un lien.

Sources officielles

Aussi appelée : phishing par IA, hameçonnage rédigé par IA, spear phishing automatisé.

Cette fiche fait partie de la famille IA et contenus synthétiques. Mise à jour : 2026-09-03.