L'IA générative permet aux escrocs d'étendre rapidement et à moindre coût leurs opérations d'hameçonnage, ce qui accroît les risques pour les citoyens lambda.
Dans un Enquête réalisée en 2024 par la Harvard Business Review, 60% de participants ont été victimes d'une tentative d'hameçonnage automatisée par l'IA, qui a affiché un taux de réussite supérieur à celui des initiatives rédigées par des humains.
Plongeons dans le vif du sujet.
Principaux enseignements
- L'IA générative permet aux pirates de créer plus facilement et à moindre coût d'énormes quantités d'e-mails de hameçonnage qui semblent légitimes.
- Vous pouvez repérer les e-mails de hameçonnage rédigés par une IA en examinant le style rédactionnel, le ton, les incohérences dans les détails, les adresses d'expédition, les divergences entre les domaines des liens, les résultats d'authentification et les pièces jointes. La détection par IA peut simplifier cette analyse en examinant plus rapidement les styles rédactionnels.
- La mise en place d'un processus de filtrage basé sur l'IA permet à votre équipe d'identifier les e-mails suspects de manière plus cohérente, de donner la priorité aux messages présentant un risque plus élevé et de vérifier les demandes sensibles avant de prendre des mesures.
Que sont les e-mails de hameçonnage rédigés par l'IA ?
Les e-mails de hameçonnage incitent les destinataires, par la ruse, à fournir aux pirates des informations, de l'argent, des identifiants ou un accès. Un pirate peut se faire passer pour un collègue, un fournisseur, un dirigeant, une banque ou toute autre organisation de confiance afin de donner une apparence de légitimité à sa demande.
Les e-mails de hameçonnage rédigés par l'IA utilisent l'IA générative pour créer ou perfectionner cette supercherie. Un pirate pourrait demander à un outil d'IA de :
- Rédigez un e-mail en vous faisant passer pour un cadre supérieur
- Réécrire un message dans un style plus professionnel
- Traduire un e-mail de hameçonnage dans une autre langue
- Personnalisez un message destiné à un salarié ou à une entreprise en particulier
- Créer plusieurs variantes d'une même arnaque
- Corriger les fautes d'orthographe et de grammaire dans un brouillon existant
Si cette technologie ne modifie en rien l'objectif fondamental du hameçonnage, elle permet toutefois de créer plus facilement et plus rapidement des messages à grande échelle. La Harvard Business Review affirme même que l'IA générative réduit le coût de production des e-mails de hameçonnage de 95%.
Ne vous inquiétez plus jamais de la détection de vos messages par l'IA. Undetectable AI peut vous aider :
- Faites apparaître votre écriture assistée par l'IA à l'image de l'homme.
- By-pass tous les principaux outils de détection de l'IA en un seul clic.
- Utilisation AI en toute sécurité et en toute confiance à l'école et au travail.
Comment l'IA générative a transformé la manière dont sont rédigés les e-mails professionnels quotidiens
L'IA générative a également transformé la communication d'entreprise légitime. Les organisations légitimes utilisent L'IA pour rédiger des e-mails, résumer des conversations, améliorer la grammaire, traduire des messages et adapter le ton.
Cela pose un problème à quiconque tente d'identifier les tentatives d'hameçonnage rédigées par l'IA. Un e-mail peut paraître exceptionnellement soigné parce qu'un employé de bonne foi a utilisé un assistant de rédaction basé sur l'IA. Un escroc peut utiliser la même technologie pour produire un message tout aussi soigné.
L'IA permet également aux pirates de créer à grande échelle des variantes plus convaincantes. Au lieu d'envoyer un seul message générique à des centaines de personnes, un pirate peut générer différentes versions adaptées à différents rôles, entreprises ou situations.
E-mails rédigés par l'IA contre arnaques à l'ancienne
Les pirates à l'origine des tentatives d'hameçonnage disposent souvent de peu de temps et de ressources limitées. Avant que l'IA générative ne se démocratise, ils créaient des e-mails à partir de modèles rapidement générés et de traductions de mauvaise qualité, ce qui entraînait des fautes de grammaire, des tournures maladroites, une mise en page étrange et d'autres défauts évidents.
Cependant, l'IA générative facilite la correction de ces failles. Les pirates peuvent utiliser l'IA générative pour produire des messages sans erreur, conformes aux conventions commerciales courantes.
Les modèles de langage de grande envergure (LLM) sont également capables d'assimiler des informations et des schémas linguistiques plus rapidement et à partir d'une plus grande variété de sources, ce qui permet une personnalisation. Ils peuvent extraire des publications LinkedIn, des actualités d'entreprise et des organigrammes afin d'usurper l'identité de particuliers ou d'entreprises de manière plus convaincante.
E-mails de hameçonnage rédigés par l'IA vs e-mails légitimes générés avec l'aide de l'IA
L'utilisation de l'IA ne prouve pas automatiquement l'existence d'une intention malveillante. Si les escrocs ont recours à l'IA pour multiplier leurs opérations d'hameçonnage, les entreprises utilisent quant à elles ces mêmes outils pour optimiser leurs communications courantes.
L'utilisation de l'IA n'est qu'un indice supplémentaire que les modérateurs doivent prendre en compte lorsqu'ils évaluent des e-mails suspects.
Pour vérifier l'intention, croisez ces informations avec d'autres éléments, tels que :
- Expéditeur : Cette adresse appartient-elle bien à la personne ou à l'organisation qu'elle prétend représenter ?
- Contexte : Ce message fait-il suite à une conversation existante ?
- Connaissances : L'expéditeur mentionne-t-il des détails qu'il pourrait raisonnablement connaître ?
- Demande : Cette action correspond-elle au rôle de l'expéditeur et à la procédure habituelle ?
- Destination : Les liens et les pièces jointes mènent-ils là où vous vous y attendez ?
- Vérification : Pourriez-vous confirmer cette demande par un canal fiable ?
Ces vérifications peuvent vous aider à faire la distinction entre les e-mails rédigés par une IA à des fins frauduleuses et les e-mails légitimes élaborés avec l'aide d'une IA.
Signes indiquant qu'un e-mail a été rédigé par une IA
L'IA générative produit des réponses en prédisant la suite la plus probable, d'un point de vue statistique, d'une unité linguistique. De ce fait, la plupart des e-mails générés par l'IA présentent des caractéristiques stylistiques reconnaissables.
Même si aucun de ces éléments ne prouve explicitement qu'un e-mail a été rédigé par une IA, la présence de deux ou trois d'entre eux peut suffire à étayer cette hypothèse.
Longueur et rythme uniformes des phrases
L'écriture humaine recourt généralement à des variations dans la longueur des phrases, le rythme et la formulation pour transmettre un ton ou une émotion. À l'inverse, les messages générés par l'IA conservent une cadence et une structure de phrase constantes.
Répartition équilibrée des connecteurs et couverture
Les textes générés par l'IA peuvent recourir davantage à des mots de transition explicites, tels que “ de plus ”, “ par ailleurs ” et “ en outre ”, pour relier les idées entre elles et assurer la fluidité du texte.
Bien que ces connecteurs apparaissent également dans l’écriture humaine, ils suscitent la méfiance lorsqu’ils sont utilisés de manière très fréquente ou lorsque leur utilisation s’écarte du style habituel de l’auteur.
Résumés vides
Les modèles de langage de grande envergure (LLM) génèrent du texte unité par unité et ne disposent pas d'un mécanisme interne fiable leur permettant de déterminer à quel moment un e-mail contient suffisamment d'informations. De ce fait, ils peuvent ajouter des résumés, des conclusions ou des explications superflus.
Anomalies de mise en forme
Le texte copié-collé directement depuis un chat IA peut conserver une mise en forme qui ne convient pas à une communication par e-mail classique, notamment des éléments Markdown inattendus, des espacements inhabituels ou des titres superflus.
Les signes permettant de reconnaître un e-mail de hameçonnage
Même si les e-mails de hameçonnage peuvent tromper même les destinataires les plus vigilants, savoir quels sont les signes à repérer peut vous aider à identifier les messages suspects avant d'y donner suite.
La plupart des e-mails de hameçonnage comportent des indices courants qui peuvent vous aider à repérer une tentative d'escroquerie, tels que des adresses d'expéditeur inhabituelles, des liens suspects, des demandes inattendues et des tentatives visant à créer un sentiment d'urgence.
Spécificité générique
Les e-mails de hameçonnage peuvent faire référence à des sujets d'actualité vagues, tels qu'un “ projet récent ”, un “ processus de travail en cours ” ou une “ priorité à venir ”, sans fournir de détails que le destinataire puisse vérifier. Ce langage donne l'impression d'une personnalisation visant à tromper les destinataires.
Urgence et confidentialité
Les attaquants exploitent souvent le sentiment d'enjeu ou d'urgence de leur cible. Ils font pression sur les destinataires en leur imposant des délais très courts, en les menaçant ou en leur demandant de garder le secret.
À surveiller :
- Délais pour le jour même ou immédiats.
- Demande que cette affaire reste confidentielle.
- Modifications soudaines des informations de paiement.
- Demandes de cartes-cadeaux.
- Menaces liées à la fermeture d'un compte ou à des impayés.
Détails incohérents
Un e-mail peut contenir des informations exactes mais obsolètes, ou mentionner des détails que l'expéditeur présumé ne pourrait raisonnablement pas connaître.
Demandes qui contournent les procédures habituelles
Les pirates lancent souvent des demandes invitant les destinataires à ne pas respecter les procédures en vigueur. Par exemple, un e-mail pourrait vous demander de :
- Passage outre la procédure de passation de marchés
- Ignorer le système de billetterie
- Éviter une procédure d'approbation classique
- Effectuer un paiement sans fournir les pièces justificatives habituelles
- Effectuer un virement sans l'accord de deux personnes
Si vous recevez une demande sensible ou inhabituelle, vérifiez l'identité de l'expéditeur par le biais d'un canal fiable plutôt que directement via l'e-mail ou les liens qui y figurent.
Par exemple, si un fournisseur vous envoie un e-mail pour vous demander de modifier ses coordonnées bancaires, appelez-le en utilisant un numéro de téléphone figurant dans vos dossiers ou contactez votre chargé de compte habituel par un canal sécurisé.
Adresses d'expédition
Les pirates peuvent usurper le nom d'affichage d'une organisation ou d'une personne de confiance afin de donner à un e-mail l'apparence d'un message légitime. Ils utilisent souvent des domaines similaires ou sans rapport avec l'expéditeur pour l'adresse d'envoi, bien que certains pirates puissent usurper l'adresse « De » visible.
Vérifiez toujours l'adresse d'expédition complète afin de détecter d'éventuelles différences subtiles par rapport au domaine légitime. Le simple fait que le nom d'affichage vous soit familier ne suffit pas à confirmer qu'un e-mail provient bien de la personne ou de l'organisation qu'il prétend représenter.
Incohérences entre les liens et les domaines
Cliquer sur un lien contenu dans un e-mail frauduleux peut vous exposer à plusieurs risques, notamment le vol d'identifiants, les logiciels malveillants et le piratage de compte.
Avant de cliquer sur un lien, passez la souris dessus sur un ordinateur de bureau ou appuyez longuement dessus sur un appareil mobile pour prévisualiser l'URL de destination. Dans les e-mails frauduleux, les liens vers les domaines ne correspondent pas au site web que l'expéditeur prétend représenter. Les pirates peuvent masquer cette incohérence à l'aide de modifications subtiles, telles que des fautes d'orthographe, des mots superflus ou des sous-domaines inhabituels.
Vous devez également faire preuve de prudence lorsque le lien utilise un service de raccourcissement d'URL ou vous redirige vers un domaine inattendu. Si vous ne pouvez pas vérifier où mène un lien, ne cliquez pas dessus. Rendez-vous plutôt directement sur le site officiel de l'organisation ou contactez l'expéditeur via un canal fiable.
Résultats de l'authentification
Les en-têtes des e-mails peuvent contenir des résultats d'authentification qui constituent des éléments de preuve utiles :
- SPF : Vérifie si le serveur expéditeur est autorisé à envoyer des e-mails pour ce domaine.
- DKIM : utilise une signature cryptographique pour permettre de vérifier que le message provient bien d'un système autorisé et qu'il n'a pas été altéré pendant son acheminement.
- DMARC : s'appuie sur les protocoles SPF et DKIM et permet aux propriétaires de domaines de définir la manière dont les systèmes destinataires doivent gérer les échecs d'authentification.
Un échec d'authentification ne signifie pas automatiquement qu'un e-mail de hameçonnage a été envoyé, mais il constitue un indice important justifiant l'ouverture d'une enquête.
Fichiers inattendus, codes QR et invitations sous forme de documents
Les pirates utilisent généralement des pièces jointes pour diriger les destinataires vers des sites malveillants. En voici quelques exemples courants :
- Fichiers inattendus, utilisés par les pirates pour diffuser des logiciels malveillants
- Les codes QR, qui mènent souvent à des sites web malveillants
- Les liens d'invitation vers des documents partagés, qui redirigent généralement vers de fausses pages de connexion
Méfiez-vous des e-mails contenant ce type de pièces jointes, d'autant plus que l'expéditeur dont l'attaquant tente d'usurper l'identité utilise rarement ces méthodes. Vérifiez d'autres indices, tels que l'adresse d'envoi et les incohérences au niveau du domaine, avant d'agir.
Comment utiliser la détection par IA pour repérer les e-mails de hameçonnage
Une façon efficace de repérer les e-mails de hameçonnage consiste à les analyser à l'aide d'un Détecteur de texte généré par l'IA. Ces outils recourent à l'analyse forensic pour analyser les textes à la recherche d'indices généralement associés à l'IA générative.
À partir de ces indicateurs, ils calculent la probabilité que le texte ait été généré ou modifié par une IA. Le score de détection ainsi obtenu peut servir d'indicateur de triage déclenchant une enquête plus approfondie.
Comment mettre en place un processus de sélection basé sur l'IA

Un processus efficace de filtrage des e-mails associe la détection par IA à une vérification humaine et à des contrôles de sécurité éprouvés.
Étape 1 : Définir une règle de triage
La première étape pour mettre en place un processus de filtrage des e-mails consiste à déterminer quels types de messages nécessitent un filtrage supplémentaire. Il est préférable de cibler les types d'e-mails que les escrocs utilisent souvent pour usurper l'identité de tiers, tels que :
- Demandes de financement et de paiement, telles que les factures, les virements bancaires ou les modifications de compte bancaire
- Communications avec les fournisseurs, en particulier les messages concernant les paiements, les contrats ou les mises à jour de compte
- Communication RH, telles que les demandes d'informations sur les salariés ou de documents relatifs aux avantages sociaux
- Demandes de la direction, notamment les demandes urgentes d'argent, d'informations sensibles ou de faveurs inhabituelles
- Alertes informatiques et de sécurité, telles que la réinitialisation des mots de passe, la suspension de comptes ou les mises à jour logicielles
- E-mails de première prise de contact avec des interlocuteurs externes, surtout lorsque l'expéditeur n'entretient aucune relation établie avec le destinataire
- Invitations à des documents partagés, notamment les demandes inattendues de consultation ou de modification d'un fichier
La mise en place d'un système de triage permet à votre équipe de concentrer ses efforts sur les messages présentant le plus de risques. Elle garantit que les collaborateurs savent comment gérer les cas courants, ce qui améliore l'efficacité.
Étape 2 : Définir la procédure d'escalade
L'étape suivante consiste à déterminer comment traiter les messages signalés. Il s'agit notamment de préciser à qui les employés doivent transmettre les e-mails suspects et de définir qui est habilité à approuver les demandes inhabituelles.
Étape 3 : Ajouter une vérification hors bande
Si un message signalé vous demande des informations confidentielles ou vous invite à effectuer une action importante, il est préférable de vérifier l'authenticité de l'expéditeur avant de répondre.
Pour ce faire, vous pouvez exiger des employés qu’ils valident les demandes sensibles ou inhabituelles via un numéro de téléphone connu ou un canal de communication interne, plutôt que directement par e-mail ou via l’un des canaux mentionnés dans l’e-mail.
Par exemple, si vous recevez un e-mail d'un fournisseur vous demandant de modifier ses coordonnées bancaires, vous pouvez vérifier cette demande en :
- Appeler le fournisseur en utilisant un numéro de téléphone que vous avez déjà enregistré.
- Contacter votre chargé de compte habituel via une adresse e-mail ou un numéro de téléphone différent.
- Vérifier auprès de votre équipe des achats ou des finances pour confirmer ce changement.
- Vérifier les données existantes du fournisseur afin de s'assurer que les nouvelles informations correspondent à une demande validée.
Cette étape supplémentaire vous empêche de donner suite à des messages potentiellement frauduleux, ce qui réduit le risque de pertes financières ou de fuite de données.
Étape 4 : S'entraîner avec des exemples concrets
Il est également essentiel de former les collaborateurs aux cas courants. Mettez en place des programmes de formation réguliers qui leur présentent des e-mails signalés par le passé. Expliquez-leur ce qui rendait chaque message suspect et décrivez la manière dont l'entreprise a réagi.
De cette manière, les employés peuvent se familiariser avec des stratégies concrètes dans un environnement sans risque. Cela leur évite de commettre des erreurs lorsque de l'argent réel, des informations ou d'autres actifs sont en jeu.
Étape 5 : Consigner les résultats
Afin d'améliorer les processus de travail et les actions de formation à l'avenir, conservez un historique des réponses passées. Identifiez les messages qui se sont avérés légitimes et ceux qui représentaient de réelles menaces. Ces résultats peuvent vous aider à affiner vos règles et à comprendre à quels stades de votre processus de filtrage des faux positifs ou des faux négatifs apparaissent.
À quel moment un détecteur d'IA trouve-t-il sa place ?
Les détecteurs basés sur l'IA peuvent constituer un niveau de filtrage supplémentaire au sein d'un flux de traitement des e-mails. Bien que les scores de détection ne prouvent pas qu'un e-mail soit malveillant, ils fournissent aux modérateurs humains un indice supplémentaire à prendre en compte, en plus de l'expéditeur, du contexte du message, des résultats d'authentification, des liens, des pièces jointes et de l'action demandée.
Ensemble, ces indices permettent de mieux déterminer comment traiter cet e-mail.
Questions fréquemment posées
Qu'est-ce qu'un e-mail de hameçonnage généré par l'IA ?
Les e-mails de hameçonnage générés par l'IA sont des messages créés par des escrocs à l'aide d'une IA générative dans le but de tromper leurs destinataires. Souvent, ces escroqueries consistent à se faire passer pour une personne ou une organisation de confiance afin d'inciter les victimes à divulguer des informations sensibles, à envoyer de l'argent, à télécharger des logiciels malveillants ou à cliquer sur des liens malveillants.
Quels sont les signes qui permettent de reconnaître les e-mails générés par l'IA ?
Les e-mails générés par l'IA se caractérisent généralement par une structure de phrase uniforme, un langage inhabituellement soigné, une personnalisation générique, des résumés répétitifs, une mise en page inhabituelle et un ton qui diffère du style d'écriture habituel de l'expéditeur.
Les détecteurs d'IA sont-ils fiables pour les e-mails courts ?
Les détecteurs d'IA ont moins de texte à analyser lorsque vous leur soumettez un e-mail court. Cela peut rendre le résultat moins fiable, car les échantillons courts fournissent moins de schémas linguistiques que le détecteur peut évaluer.
C'est pourquoi il convient de considérer le score généré par un détecteur comme un indice parmi d'autres, et non comme un verdict définitif. Il faut le croiser avec l'authentification des e-mails, la vérification de l'expéditeur, l'analyse des liens, le contexte du message et la nature de la requête.
Réflexions finales
Même si l'IA facilite la création d'e-mails de hameçonnage, les entreprises peuvent tout de même identifier bon nombre de ces tentatives en mettant en place un processus de filtrage clair, qui associe une technologie de détection basée sur l'IA au jugement humain.
Utilisez des détecteurs d'IA sur les types d'e-mails à haut risque afin de les signaler plus rapidement, puis évaluez le score de détection en tenant compte de facteurs tels que les adresses d'expédition, le style rédactionnel, le contexte du message, les liens et les pièces jointes.
IA indétectable peut vous aider à repérer rapidement les attaques de hameçonnage générées par l'IA. Nos scores de détection peuvent servir de critère de filtrage supplémentaire, venant renforcer vos contrôles de sécurité des e-mails existants afin de vous permettre de prendre des décisions éclairées.