Deepfake vocal : la nouvelle arnaque au president qui vise les TPE/PME

GuidePar la rédaction9 min

Un comptable recoit un appel. C’est la voix du dirigeant, son debit, ses tics de langage. Il demande un virement urgent et confidentiel pour boucler un rachat. Tout sonne juste. Sauf que le dirigeant n’a jamais passe cet appel : sa voix a ete clonee par une IA a partir d’une video LinkedIn. C’est l’arnaque au president version 2026, et elle vise en priorite les petites structures.

Reponse directe : ce qui a change avec l’IA

L’arnaque au president n’est pas nouvelle. Ce qui est nouveau, c’est que l’IA generative a supprime ses deux derniers signaux d’alerte : les fautes de francais dans les e-mails et la securite du contre-appel. Cloner une voix demande aujourd’hui quelques secondes d’audio public et un abonnement a moins de 10 euros par mois. La seule defense qui tient encore n’est pas technique : c’est une procedure de double validation des paiements, connue de toute l’equipe.

L’arnaque au president, version dopee a l’IA

Le principe reste le meme depuis dix ans. Un escroc se fait passer pour le dirigeant et ordonne a un salarie un virement urgent, secret, vers un compte qu’il controle. Le levier est psychologique : l’autorite hierarchique, l’urgence, la confidentialite qui empeche de verifier.

Jusqu’ici, deux reflexes protegeaient les entreprises. Les e-mails frauduleux contenaient souvent des fautes ou des tournures bizarres. Et un salarie qui doutait pouvait rappeler le patron pour confirmer. L’IA a fait sauter ces deux verrous.

Cote ecrit, un modele de langage redige un e-mail dans un francais parfait, au bon registre, en imitant le style du dirigeant. Cote voix, le clonage vocal reproduit le timbre, l’intonation et le rythme a partir d’un court extrait audio. Le contre-appel ne protege plus : au telephone, c’est bien « la voix du patron » qui repond.

Le clonage de voix est devenu trivial

Les outils grand public de synthese vocale clonent une voix a partir de tres peu de matiere. ElevenLabs, l’un des plus connus, demarre a 5 dollars par mois. La matiere premiere, elle, est gratuite : une video de presentation, un podcast, une interview, un message vocal. Quelques secondes suffisent.

Source : ElevenLabs, page officielle de clonage vocal (tarifs a partir de 5 $/mois).

Et l’oreille humaine ne fait pas le tri. Une etude de l’University College London, publiee dans la revue PLOS ONE en 2023, a fait ecouter a 529 participants des extraits authentiques et des deepfakes audio. Les auditeurs n’ont correctement identifie les faux que 73 % du temps. Autrement dit, environ un deepfake sur quatre passe inapercu, meme quand on cherche a le reperer.

Source : Kimberly T. Mai et al., « Warning: Humans cannot reliably detect speech deepfakes », PLOS ONE, 2023.

Le coup de semonce de la Banque de France

Le 27 avril 2026, la Banque de France et l’Autorite de controle prudentiel et de resolution (ACPR) ont mis en garde le public contre une fraude par usurpation d’identite. Des deepfakes circulaient sur les reseaux sociaux, mettant en scene le gouverneur Francois Villeroy de Galhau et la secretaire generale de l’ACPR, Emmanuelle Assouan, vantant de faux placements. Image, voix, intonation : tout etait fabrique par IA.

Source : Banque de France et ACPR, communique de mise en garde, 27 avril 2026.

La regle rappelee par l’institution vaut aussi pour une entreprise : aucun de ses dirigeants ne recommande jamais un placement personnel. Quand une autorite credible « vous recommande » quelque chose en video, c’est justement le moment de redoubler de mefiance. Le procede qui vise les epargnants est le meme que celui qui vise vos salaries.

Ce que ca peut couter : le cas Arup

L’exemple le plus documente reste celui du cabinet d’ingenierie britannique Arup. En mai 2024, un employe de son bureau de Hong Kong a effectue 15 virements, pour un total de 25,6 millions de dollars (200 millions de dollars de Hong Kong), apres avoir participe a une visioconference ou le directeur financier et plusieurs collegues etaient des deepfakes generes par IA. Une visio entiere, truquee de bout en bout.

Source : Fortune, « A deepfake CFO tricked British design firm Arup in $25 million fraud », 17 mai 2024.

Une PME n’a pas 25 millions a perdre, et c’est bien le probleme : pour elle, le coup peut etre fatal. En France, le prejudice moyen d’une fraude au virement pour une PME ou une ETI atteint 54 800 euros (mediane a 15 700 euros), selon un rapport de l’assureur cyber Stoik publie en mars 2025. Et la dynamique est mauvaise. Cybermalveillance.gouv.fr, le dispositif public d’assistance, a recense une hausse de 170 % de la fraude au virement tous publics confondus dans son rapport d’activite 2025, qui totalise plus de 500 000 demandes d’assistance (+20 % sur un an).

Sources : rapport Stoik, mars 2025 (cite par Daf-Mag) ; Cybermalveillance.gouv.fr, rapport d’activite 2025.

Comment un dirigeant se protege : la procedure concrete

Aucun logiciel ne detecte les deepfakes de maniere fiable. La protection est organisationnelle : elle repose sur des regles simples que personne ne peut court-circuiter, pas meme le dirigeant. Voici les mesures a mettre en place, par ordre d’efficacite.

  1. Imposer une double validation pour tout virement au-dessus d’un seuil. Fixez un montant (par exemple 1 000 euros) au-dela duquel aucun paiement ne part sans l’accord de deux personnes, par deux canaux differents. Resultat attendu : un seul appel, aussi convaincant soit-il, ne suffit plus a declencher un transfert. Mise en place : une demi-journee pour ecrire la regle et l’inscrire dans le process comptable.
  2. Instaurer un mot de passe verbal interne. Convenez d’un mot ou d’une phrase de controle, connu uniquement de l’equipe et jamais ecrit dans un e-mail. Toute demande de paiement urgente par telephone doit etre confirmee par ce code. Resultat attendu : un escroc qui clone la voix ne connait pas le mot. Mise en place : immediate, a renouveler regulierement.
  3. Rappeler systematiquement sur un numero connu. Face a une demande urgente, on raccroche et on rappelle le dirigeant sur son numero habituel, jamais sur celui fourni dans la demande. Resultat attendu : on sort du scenario controle par l’attaquant. Mise en place : c’est un reflexe a ancrer, pas un outil.
  4. Verifier tout changement de coordonnees bancaires. Une demande de modification d’IBAN d’un fournisseur ou d’un salarie se confirme par un canal independant (un appel sur un numero deja enregistre). C’est le scenario d’attaque le plus courant. Resultat attendu : un faux RIB n’entre pas dans vos paiements.
  5. Former l’equipe au scenario, pas seulement a la theorie. Les personnes exposees (comptabilite, assistant de direction, finance) doivent connaitre l’arnaque, savoir que la voix peut etre fausse, et avoir le droit explicite de dire non a un « patron » presse. Resultat attendu : le maillon humain devient un point de controle, pas une faille.

Les erreurs a eviter

Un risque a integrer dans sa demarche IA globale

Le deepfake vocal n’est qu’une facette des nouveaux risques que l’IA fait peser sur les entreprises. La meme logique de prudence vaut pour vos donnees, vos outils et votre conformite. Si vous structurez votre usage de l’IA, regardez d’abord ou vont vraiment vos donnees quand vous utilisez l’IA, puis posez les bases avec notre guide pour demarrer l’IA dans une TPE sans etre technique. Cote outils, sachez que les bons usages d’un dirigeant passent aussi par de l’hygiene numerique, et qu’un site bien protege commence par de bonnes extensions de securite.

Vous voulez securiser vos process et vos outils IA sans y passer vos soirees ? Notre agence IA vous aide a mettre en place les bonnes procedures et a former vos equipes.

FAQ

Combien de temps faut-il pour cloner ma voix ?

Quelques secondes d’audio suffisent avec les outils grand public actuels. Une video, un podcast ou un message vocal public donnent largement assez de matiere. C’est pour cela qu’on ne peut plus se fier au seul fait de « reconnaitre la voix » au telephone.

Comment savoir si un appel ou une video est un deepfake ?

Vous ne pouvez pas vous y fier a l’oreille : une etude de l’University College London a montre que les humains laissent passer environ un deepfake audio sur quatre. La parade n’est pas de detecter le faux, mais de ne jamais executer un paiement sur la seule base d’un appel : rappelez sur un numero connu et exigez le code interne.

Quel est le premier reflexe a mettre en place dans une petite entreprise ?

La double validation des virements au-dela d’un seuil. C’est la mesure la plus efficace et la moins couteuse : meme un appel parfaitement imite ne declenche plus un transfert tout seul. Ajoutez un mot de passe verbal interne pour les demandes urgentes.

Que faire si on a deja effectue le virement ?

Contactez immediatement votre banque pour tenter de bloquer ou rappeler le virement, deposez plainte, et signalez les faits sur les plateformes officielles. Plus vous reagissez vite, plus vous avez de chances de recuperer les fonds.

Une assurance couvre-t-elle ce type de fraude ?

Certaines cyberassurances couvrent la fraude au virement, mais souvent sous conditions : existence d’une procedure de validation, formation des equipes, mesures de securite documentees. Verifiez votre contrat, car le defaut de procedure interne peut etre un motif d’exclusion.

Sources

  1. ElevenLabs, page officielle de clonage vocal (tarifs a partir de 5 $/mois)
  2. « Warning: Humans cannot reliably detect speech deepfakes », PLOS ONE, 2023
  3. Banque de France et ACPR, communique de mise en garde, 27 avril 2026
  4. Fortune, « A deepfake CFO tricked British design firm Arup in $25 million fraud », 17 mai 2024
  5. rapport Stoik, mars 2025 (cite par Daf-Mag)
  6. Cybermalveillance.gouv.fr, rapport d’activite 2025

Vous êtes une entreprise ?

Ordiama, c'est aussi une agence IA à Strasbourg : on crée votre site, on vous rend visible dans l'IA et on automatise vos tâches.

Découvrir l'agence →

À lire aussi