Vous êtes une entreprise ?
Ordiama, c'est aussi une agence IA à Strasbourg : on crée votre site, on vous rend visible dans l'IA et on automatise vos tâches.
Un comptable recoit un appel. C’est la voix du dirigeant, son debit, ses tics de langage. Il demande un virement urgent et confidentiel pour boucler un rachat. Tout sonne juste. Sauf que le dirigeant n’a jamais passe cet appel : sa voix a ete clonee par une IA a partir d’une video LinkedIn. C’est l’arnaque au president version 2026, et elle vise en priorite les petites structures.
L’arnaque au president n’est pas nouvelle. Ce qui est nouveau, c’est que l’IA generative a supprime ses deux derniers signaux d’alerte : les fautes de francais dans les e-mails et la securite du contre-appel. Cloner une voix demande aujourd’hui quelques secondes d’audio public et un abonnement a moins de 10 euros par mois. La seule defense qui tient encore n’est pas technique : c’est une procedure de double validation des paiements, connue de toute l’equipe.
Le principe reste le meme depuis dix ans. Un escroc se fait passer pour le dirigeant et ordonne a un salarie un virement urgent, secret, vers un compte qu’il controle. Le levier est psychologique : l’autorite hierarchique, l’urgence, la confidentialite qui empeche de verifier.
Jusqu’ici, deux reflexes protegeaient les entreprises. Les e-mails frauduleux contenaient souvent des fautes ou des tournures bizarres. Et un salarie qui doutait pouvait rappeler le patron pour confirmer. L’IA a fait sauter ces deux verrous.
Cote ecrit, un modele de langage redige un e-mail dans un francais parfait, au bon registre, en imitant le style du dirigeant. Cote voix, le clonage vocal reproduit le timbre, l’intonation et le rythme a partir d’un court extrait audio. Le contre-appel ne protege plus : au telephone, c’est bien « la voix du patron » qui repond.
Les outils grand public de synthese vocale clonent une voix a partir de tres peu de matiere. ElevenLabs, l’un des plus connus, demarre a 5 dollars par mois. La matiere premiere, elle, est gratuite : une video de presentation, un podcast, une interview, un message vocal. Quelques secondes suffisent.
Source : ElevenLabs, page officielle de clonage vocal (tarifs a partir de 5 $/mois).
Et l’oreille humaine ne fait pas le tri. Une etude de l’University College London, publiee dans la revue PLOS ONE en 2023, a fait ecouter a 529 participants des extraits authentiques et des deepfakes audio. Les auditeurs n’ont correctement identifie les faux que 73 % du temps. Autrement dit, environ un deepfake sur quatre passe inapercu, meme quand on cherche a le reperer.
Source : Kimberly T. Mai et al., « Warning: Humans cannot reliably detect speech deepfakes », PLOS ONE, 2023.
Le 27 avril 2026, la Banque de France et l’Autorite de controle prudentiel et de resolution (ACPR) ont mis en garde le public contre une fraude par usurpation d’identite. Des deepfakes circulaient sur les reseaux sociaux, mettant en scene le gouverneur Francois Villeroy de Galhau et la secretaire generale de l’ACPR, Emmanuelle Assouan, vantant de faux placements. Image, voix, intonation : tout etait fabrique par IA.
Source : Banque de France et ACPR, communique de mise en garde, 27 avril 2026.
La regle rappelee par l’institution vaut aussi pour une entreprise : aucun de ses dirigeants ne recommande jamais un placement personnel. Quand une autorite credible « vous recommande » quelque chose en video, c’est justement le moment de redoubler de mefiance. Le procede qui vise les epargnants est le meme que celui qui vise vos salaries.
L’exemple le plus documente reste celui du cabinet d’ingenierie britannique Arup. En mai 2024, un employe de son bureau de Hong Kong a effectue 15 virements, pour un total de 25,6 millions de dollars (200 millions de dollars de Hong Kong), apres avoir participe a une visioconference ou le directeur financier et plusieurs collegues etaient des deepfakes generes par IA. Une visio entiere, truquee de bout en bout.
Source : Fortune, « A deepfake CFO tricked British design firm Arup in $25 million fraud », 17 mai 2024.
Une PME n’a pas 25 millions a perdre, et c’est bien le probleme : pour elle, le coup peut etre fatal. En France, le prejudice moyen d’une fraude au virement pour une PME ou une ETI atteint 54 800 euros (mediane a 15 700 euros), selon un rapport de l’assureur cyber Stoik publie en mars 2025. Et la dynamique est mauvaise. Cybermalveillance.gouv.fr, le dispositif public d’assistance, a recense une hausse de 170 % de la fraude au virement tous publics confondus dans son rapport d’activite 2025, qui totalise plus de 500 000 demandes d’assistance (+20 % sur un an).
Sources : rapport Stoik, mars 2025 (cite par Daf-Mag) ; Cybermalveillance.gouv.fr, rapport d’activite 2025.
Aucun logiciel ne detecte les deepfakes de maniere fiable. La protection est organisationnelle : elle repose sur des regles simples que personne ne peut court-circuiter, pas meme le dirigeant. Voici les mesures a mettre en place, par ordre d’efficacite.
Le deepfake vocal n’est qu’une facette des nouveaux risques que l’IA fait peser sur les entreprises. La meme logique de prudence vaut pour vos donnees, vos outils et votre conformite. Si vous structurez votre usage de l’IA, regardez d’abord ou vont vraiment vos donnees quand vous utilisez l’IA, puis posez les bases avec notre guide pour demarrer l’IA dans une TPE sans etre technique. Cote outils, sachez que les bons usages d’un dirigeant passent aussi par de l’hygiene numerique, et qu’un site bien protege commence par de bonnes extensions de securite.
Vous voulez securiser vos process et vos outils IA sans y passer vos soirees ? Notre agence IA vous aide a mettre en place les bonnes procedures et a former vos equipes.
Quelques secondes d’audio suffisent avec les outils grand public actuels. Une video, un podcast ou un message vocal public donnent largement assez de matiere. C’est pour cela qu’on ne peut plus se fier au seul fait de « reconnaitre la voix » au telephone.
Vous ne pouvez pas vous y fier a l’oreille : une etude de l’University College London a montre que les humains laissent passer environ un deepfake audio sur quatre. La parade n’est pas de detecter le faux, mais de ne jamais executer un paiement sur la seule base d’un appel : rappelez sur un numero connu et exigez le code interne.
La double validation des virements au-dela d’un seuil. C’est la mesure la plus efficace et la moins couteuse : meme un appel parfaitement imite ne declenche plus un transfert tout seul. Ajoutez un mot de passe verbal interne pour les demandes urgentes.
Contactez immediatement votre banque pour tenter de bloquer ou rappeler le virement, deposez plainte, et signalez les faits sur les plateformes officielles. Plus vous reagissez vite, plus vous avez de chances de recuperer les fonds.
Certaines cyberassurances couvrent la fraude au virement, mais souvent sous conditions : existence d’une procedure de validation, formation des equipes, mesures de securite documentees. Verifiez votre contrat, car le defaut de procedure interne peut etre un motif d’exclusion.
Ordiama, c'est aussi une agence IA à Strasbourg : on crée votre site, on vous rend visible dans l'IA et on automatise vos tâches.