L’IA ne copie plus les fraudes, elle les génère en direct
Les escrocs d’hier utilisaient des templates. Un faux site de PayPal, une facture bidon, un mail générique « Votre compte a été piraté ». Aujourd’hui, l’IA fait mieux : elle fabrique des leurres sur mesure, en temps réel. Pas de copier-coller, mais une usine à fraudes qui s’adapte à votre historique, vos habitudes, vos erreurs.
Prenez Darktrace, une société britannique spécialisée dans la cybersécurité. En 2023, elle a intercepté une campagne de phishing où les messages étaient personnalisés à la virgule près. Un exemple ? Un employé d’une PME recevait un mail signé « Jean-Michel Dubois, Directeur Financier », avec son vrai nom, son vrai poste, et même son style d’écriture reproduit via une IA. Le mail ? « Urgent : votre bonus trimestriel est bloqué, cliquez ici pour le débloquer. » Le lien ? Un faux portail interne, conçu pour voler ses identifiants.
Pourquoi ça marche ? Parce que les humains ne repèrent plus les incohérences. On lit « Jean-Michel » et on baisse la garde. L’IA, elle, ne se contente pas de voler des données : elle reconstitue des conversations, des tons, des urgences. Résultat : 78 % des fraudes détectées par Darktrace en 2023 utilisaient des techniques d’IA générative, contre 12 % en 2021. Et ce chiffre explose.
Mais le pire, c’est que les banques ne jouent pas le jeu. Elles savent que ces attaques existent. Elles voient les alertes. Pourtant, elles ne préparent pas les clients. Pourquoi ? Parce que ça coûterait trop cher. Former des millions d’utilisateurs à repérer une URL truquée ? Trop long. Envoyer des mails personnalisés pour chaque nouvelle arnaque ? Trop cher. Alors on fait semblant de protéger, et on laisse les clients se débrouiller.
Le moment où l’IA dépasse les humains, et les régulateurs
Il y a un seuil que l’IA a franchi en 2023 : elle ne se contente plus de simuler des voix ou des textes. Elle simule des processus entiers.
Prenez le cas des virements frauduleux. Avant, un escroc envoyait un mail à un comptable en se faisant passer pour le PDG. « Urgent, transférez 500 000 euros sur ce compte. » Aujourd’hui, l’IA imite aussi la voix du PDG. Une étude de l’Université de Cambridge a testé des outils comme ElevenLabs (spécialisé dans la synthèse vocale) sur des appels téléphoniques. Résultat : 60 % des auditeurs ont cru entendre leur supérieur direct, alors que c’était une IA. Et ces outils sont gratuits ou à 5 dollars par mois.
Mais ce n’est pas tout. Les fraudeurs utilisent aussi l’IA pour pirater les systèmes de vérification des banques. Comment ? En analysant des milliers de transactions légitimes pour reproduire des comportements crédibles. Par exemple, un pirate peut simuler un retrait à l’étranger en copiant le profil de voyage d’une victime précédente, avec les mêmes montants, les mêmes horaires, les mêmes devises. Les algorithmes de détection, eux, sont trop lents pour suivre. Ils repèrent les anomalies… mais pas celles qui ressemblent trop à la normale.
C’est là que ça devient flippant. Parce que les régulateurs ne comprennent pas toujours le problème. La CNIL et l’ABE publient des rapports sur les risques de l’IA. Mais leurs recommandations ? « Sensibilisez vos clients », « Renforcez l’authentification ». Comme si c’était une question de bon sens. Sauf que personne ne sait comment faire. Vous voulez que vos clients vérifient chaque URL avant de cliquer ? Vous voulez qu’ils appellent leur banque à chaque mail suspect ? Les banques refusent d’assumer leur responsabilité. Elles disent : « C’est de la faute du client s’il se fait avoir. » Mais quand bien même : comment repérer une fraude quand l’arnaque est parfaite ?
Le piège des « solutions » qui n’en sont pas
Les banques et les fintechs adorent parler de « sécurité renforcée ». Revolut vante son « système de détection en temps réel ». N26 promet « une authentification biométrique infaillible ». PayPal assure que « nos IA repèrent 99 % des fraudes ». Sauf que ça ne marche pas.
Pourquoi ? Parce que ces systèmes ne sont pas conçus pour contrer l’IA des escrocs. Ils sont optimisés pour réduire les faux positifs, c’est-à-dire bloquer le moins de transactions légitimes possible. Résultat : les fraudes passent à travers.
Un exemple ? **L’affaire Binance en 2022. La plateforme a perdu 7 milliards de dollars en quelques heures à cause d’un piratage exploitant une faille dans son système de multi-signature. Leur « sécurité renforcée » ? Un algorithme qui n’avait pas été mis à jour depuis 18 mois. Quand on leur a demandé pourquoi, leur réponse ? « On priorise l’expérience utilisateur. » Traduction : « On préfère que nos clients tradent sans se prendre la tête, même si ça signifie se faire plumer. »
Même problème avec les virements SEPA. Une étude de l’Observatoire de la Sécurité des Moyens de Paiement (OSMP) révèle que 42 % des fraudes via virement utilisent des faux ordres de virement générés par IA. Les banques détectent seulement 15 % de ces cas. Les autres ? Perdues pour toujours.
Et le pire, c’est que les clients ne sont pas indemnisés. La directive européenne DSP2 impose aux banques de rembourser les fraudes, mais seulement si le client a activé l’authentification forte. Problème : 80 % des utilisateurs ne l’ont pas fait. Pourquoi ? Parce que c’est ennuyeux. Parce que ça ralentit. Parce que les banques ne les y obligent pas vraiment.
Ce que les escrocs veulent vraiment, et ce que vous ne savez pas
Les fraudeurs ne visent pas juste votre argent. Ils veulent vos données pour en faire plus.
Un exemple concret : les deepfakes financiers. En 2023, une entreprise allemande a reçu un appel de son « fournisseur habituel » (en réalité, un escroc utilisant une IA pour imiter la voix du directeur). « Bonjour, je suis désolé, mais notre compte a été gelé. Pouvez-vous nous virer 200 000 euros en urgence ? » Le client a obéi. Résultat : l’escroc a utilisé ces 200 000 euros pour acheter des données bancaires sur le dark web. Puis il a reproduit la voix du client pour appeler ses propres fournisseurs et leur soutirer de l’argent à son tour.
C’est ce qu’on appelle l’arnaque en chaîne. Et l’IA permet de scaler ce genre de coups. Plus besoin de cibler une seule victime. Une seule fraude réussie = des centaines de données volées = des milliers de nouvelles cibles.
Pourtant, personne ne parle de ça. Les médias s’arrêtent aux faux SMS. Les banques minimisent les risques. Les régulateurs ne légifèrent pas assez vite. Pourquoi ? Parce que l’IA fraudeuse est un marché opaque. Les outils utilisés (comme Stable Diffusion pour les deepfakes, ou GPT-4 pour les mails personnalisés) sont accessibles à tous. Et les escrocs ne laissent pas de traces.
La seule chose qui marche, et pourquoi vous ne l’utiliserez pas
Il existe une méthode pour se protéger. Mais personne ne vous en parle.
La double authentification par clé physique (comme YubiKey). Ces petits dispositifs génèrent un code impossible à pirater, même avec une IA. PayPal et Google les recommandent. La NSA les utilise. Pourquoi les banques françaises ne les poussent-elles pas ? Parce que ça coûte cher. Parce que ça complexifie l’expérience utilisateur. Parce que les clients râlent quand on leur demande de sortir une clé USB pour valider un virement.
Autre solution : les sandboxes financières. Des environnements isolés où les transactions suspectes sont simulées avant d’être exécutées. La Banque d’Angleterre en teste une depuis 2021. Résultat : réduction de 60 % des fraudes. Mais en France ? Rien. Parce que ça demande des investissements. Parce que les banques préfèrent externaliser le risque.
Alors que faire, vous ?
-
Désactivez les notifications push sur vos applis bancaires. Les escrocs les utilisent pour vous presser (« Votre compte est bloqué, agissez maintenant ! »).
-
Ne cliquez sur aucun lien dans un mail ou un SMS, même s’il semble venir de votre banque. Tapez l’URL vous-même dans votre navigateur.
-
Activez la double authentification, même si c’est chiant. Mieux vaut perdre 2 minutes que 2 000 euros.
-
Surveillez vos transactions en temps réel. Les fraudes modernes ne laissent pas de traces évidentes. Mais si vous voyez un virement à 3h du matin vers un pays que vous ne connaissez pas ? C’est suspect.
-
Parlez-en autour de vous. Parce que l’IA fraudeuse se base sur les faiblesses humaines. Plus vous serez méfiants, plus les escrocs devront chercher d’autres cibles.
Mais attention : aucune de ces méthodes ne vous protégera à 100 %. Parce que le jeu est truqué. Les banques ne veulent pas perdre de l’argent. Les régulateurs ne veulent pas de vagues. Et les escrocs ont tout leur temps.
Alors oui, l’IA complexifie les fraudes. Mais elle complexifie surtout la vie des honnêtes gens.
Et personne ne semble vouloir changer ça.