• E-mails de hameçonnage générés par l'IA : comment vérifier les e-mails rédigés par l'IA avant de leur faire confiance

E-mails de hameçonnage générés par l'IA : comment vérifier les e-mails rédigés par l'IA avant de leur faire confiance

par

Dernière mise à jour :
8 Temps de lecture : 8 min
E-mails de hameçonnage générés par l'IA : comment vérifier les e-mails rédigés par l'IA avant de leur faire confiance

Points clés à retenir

  • Les e-mails de hameçonnage générés par l'IA sont rédigés par des modèles linguistiques ; par conséquent, les fautes de grammaire et les tournures maladroites ne constituent plus des signes avant-coureurs fiables.
  • La qualité de la rédaction en dit long sur la maîtrise de la langue, mais pas sur la légitimité. Un e-mail irréprochable peut tout à fait provenir d'un pirate informatique.
  • La vérification comporte deux volets : évaluer le message (contexte, urgence, spécificité) et vérifier l'expéditeur (adresse, en-têtes, authentification).
  • SPF, DKIM et DMARC permettent de vérifier si un message provient réellement du domaine qu'il prétend provenir – c'est la seule vérification sur laquelle « Fluent Prose » n'a aucune influence.
  • Les détecteurs d'IA constituent une source d'informations supplémentaire utile, mais ne constituent en aucun cas une preuve dans un sens ou dans l'autre.
  • Toute demande inattendue concernant de l'argent, des identifiants ou des données confidentielles doit être validée via un deuxième canal. Sans exception.
  • Les organisations devraient actualiser leurs formations de sensibilisation, publier une procédure de vérification des modifications de paiement et passer le protocole DMARC en mode « enforcement ».

Grâce à l'intelligence artificielle, il est désormais d'une simplicité enfantine de rédiger des e-mails qui semblent soignés, convaincants et rédigés par un humain. La plupart de ces messages sont légitimes. Mais certains ne le sont pas – et les e-mails de hameçonnage générés par l’IA ont discrètement fait disparaître le signe révélateur que la plupart des gens avaient appris à repérer.

Pendant des années, les formations à la sensibilisation à la sécurité conseillaient aux employés de prêter attention aux fautes de grammaire, aux tournures inhabituelles et aux mises en page étranges. Ces conseils ne sont plus d'actualité. Un pirate disposant d'un modèle linguistique peut générer en environ quatre secondes un message qui semble provenir de votre directeur financier, dans n'importe quelle langue et quel que soit le volume.

Il n'est donc plus possible de juger un e-mail à la qualité de sa rédaction. Ce qui reste toutefois valable, c'est de vérifier deux éléments : ce que demande le message, et si l'expéditeur est bien celui qu'il prétend être.

Pourquoi les attaques de hameçonnage basées sur l'IA sont-elles plus difficiles à détecter ?

Les e-mails de hameçonnage traditionnels se trahissaient d’eux-mêmes. Des traductions maladroites, des noms de marques mal orthographiés, une mise en page qui se désagrégeait à mi-chemin du message. Tels étaient les indices que les équipes de sécurité enseignaient, et pendant longtemps, cela a plutôt bien fonctionné.

L'IA les a supprimées. Elle a également fourni aux pirates trois capacités dont ils ne disposaient pas auparavant à grande échelle.

Contrôle du ton. Un même outil peut écrire à la place d'une banque, d'un fournisseur de SaaS, d'un responsable des ressources humaines ou d'un collègue assis deux bureaux plus loin, en adaptant le registre et le vocabulaire à chaque cas.

La maîtrise de toutes les langues. Les régions qui étaient auparavant protégées par la barrière linguistique – car les pirates ne parvenaient tout simplement pas à rédiger des messages convaincants en japonais, en polonais ou en finnois – ne le sont plus.

La personnalisation à grande échelle. Extrayer les informations d’un profil LinkedIn, d’un blog d’entreprise et d’un communiqué de presse, puis générer un message faisant référence à ces trois sources, était autrefois un travail manuel réservé aux cibles à forte valeur ajoutée. Aujourd’hui, c’est une tâche effectuée par lots. Le résultat ressemble moins à du spam qu’à du hameçonnage ciblé – diffusé à l’échelle du spam.

Hameçonnage par IA vs hameçonnage traditionnel

Hameçonnage traditionnelHameçonnage par IA
Qualité linguistiqueErreurs fréquentes, formulations maladroitesFluide, naturel, sans erreur
PersonnalisationGénérique, envoyé en masseFruit d'un travail de recherche, s'appuie sur des faits réels
LanguesPrincipalement en anglais, mal traduitConvaincant dans la plupart des langues
VolumeVolume élevé, qualité médiocreVolume élevé, haute qualité
Meilleur indice de détectionComment ça se litD'où cela vient-il ?

Cette dernière ligne correspond à l'ensemble du décalage. Le signal fiable est passé du contenu à l'origine.

Une rédaction professionnelle ne garantit pas l'authenticité

Une bonne rédaction témoigne de la qualité de la langue. Elle ne dit rien sur l'intention.

Un e-mail de hameçonnage généré par l'IA peut être grammaticalement irréprochable, structuré de manière logique, présenter une image de marque correcte et comporter un bloc de signature réaliste – tout en constituant néanmoins une tentative de transférer de l'argent vers un compte indésirable. C'est précisément là-dessus que misent les pirates : des logos familiers, des demandes plausibles et le postulat selon lequel tout ce qui ressemble à une entreprise est forcément une entreprise.

Une demande de réinitialisation de mot de passe, de validation d'une facture ou de confirmation de coordonnées bancaires peut sembler tout à fait banale, même si elle provient d'un domaine qui n'a aucun rapport avec votre fournisseur. C'est justement cette apparence de normalité qui constitue la surface d'attaque.

Où apparaissent réellement les e-mails de hameçonnage générés par l'IA ?

Trois tendances expliquent en grande partie ce que constatent les organisations.

Usurpation d'identité par e-mail professionnel et fraude aux paiements. Un message semblant provenir d’un fournisseur annonce de nouvelles coordonnées bancaires en vue de la prochaine facture. Il mentionne le bon contrat, le nom correct du contact et le cycle de paiement approprié. L’IA rend le ton et les détails convaincants ; la fraude en elle-même reste inchangée.

Usurpation d'identité de fournisseurs et de partenaires. Les pirates n’ont plus besoin de compromettre votre domaine s’ils peuvent en imiter un auquel vous faites confiance. Un domaine similaire avec un caractère remplacé, associé à un texte rédigé de manière fluide, suffit à lancer un fil de discussion.

Collecte d'identifiants via des e-mails de notification trompeurs. Notifications d’expiration de mot de passe, alertes concernant des documents partagés, invitations à renouveler l’authentification multifactorielle (MFA). Ces messages ont toujours existé ; ce qui a changé, c’est qu’ils ressemblent désormais tellement aux vrais que la seule différence réside dans le fait de passer la souris sur le lien.

Une quatrième tendance se dessine : un e-mail rédigé par une IA sert de point de départ à une attaque multicanal, suivie d'un appel téléphonique ou d'un message vocal visant à accentuer la pression. Si un e-mail et un appel téléphonique parviennent simultanément pour formuler la même demande urgente, cette combinaison constitue en soi un signal d'alerte.

Comment savoir si un e-mail a été généré par une IA

Il n'y a pas de signe particulier. Mais ces indices, surtout lorsqu'ils sont combinés, méritent qu'on prenne le temps de s'y attarder.

Langage générique

L'IA comble les lacunes avec des éléments de remplissage plausibles. Des formules de politesse générales, des références vagues à « votre activité récente », des explications qui pourraient s'appliquer à n'importe quel client de n'importe quelle entreprise.

Une urgence artificielle

Délais, suspensions de compte, « action requise dans les 24 heures ». L'urgence en soi ne prouve pas l'intervention de l'IA, mais lorsqu'elle s'accompagne d'une argumentation soignée, cette combinaison mérite d'être examinée de plus près.

Contexte personnel manquant

Les vrais e-mails professionnels contiennent des informations contextuelles : le nom d’un projet, un historique d’échanges, un numéro de facture qui correspond à vos registres. Les e-mails de hameçonnage générés par l’IA semblent convaincants, mais ne mentionnent généralement aucune information que seul le véritable expéditeur serait en mesure de connaître. C’est le test le plus efficace qui soit : demandez-vous ce que ce message révèle d’un détail qu’un inconnu utilisant un moteur de recherche ne saurait pas.

Un ton d'une cohérence peu naturelle

De nombreux e-mails légitimes sont bien rédigés. Très peu d’entre eux sont soigneusement rédigés soignés de l’objet à la formule de politesse, sans expressions familières, sans abréviations, sans touche personnelle. La perfection peut être un signe révélateur.

Petites incohérences

Un nom d'affichage et une adresse qui ne correspondent pas. Une signature avec un intitulé de poste erroné. Une formule de politesse qui utilise votre nom complet officiel alors que cette personne vous appelle par votre prénom depuis trois ans. Des instructions qui contredisent la manière dont ce fournisseur vous a toujours facturé. Les détails qui ne concordent pas ont plus d'importance que le ton utilisé.

Une demande qui va à l'encontre d'un processus établi

Le signal le plus révélateur n'est pas du tout d'ordre linguistique. Les entités légitimes respectent leurs propres procédures. Tout message vous invitant à contourner l'une d'entre elles – donner votre accord en dehors du système, effectuer un virement sur un nouveau compte sans justificatif, envoyer un fichier en dehors des canaux habituels – est suspect, quelle que soit la qualité de sa rédaction.

Comment vérifier un e-mail rédigé par une IA : sept étapes

Combinez plusieurs méthodes. Aucun contrôle pris isolément n'est suffisant.

  1. Lisez l'adresse complète de l'expéditeur, et non le nom d'affichage. Les noms d'affichage sont du texte libre et peuvent être facilement falsifiés. Développez l'adresse et vérifiez que le domaine est exactement le bon – qu'il ne s'agit pas d'un domaine similaire comportant un caractère inversé, un trait d'union supplémentaire ou un TLD différent.
  2. Vérifiez les en-têtes. Les en-têtes indiquent le chemin d’envoi réel et les résultats de l’authentification. Un analyseur d’en-têtes d’e-mails vous indiquera si le message a passé les contrôles d'SPF et de DKIM, et s'il correspond au domaine figurant dans l'adresse d'expéditeur – ce qui est la question essentielle.
  3. Vérifiez le message à l'aide d'un outil de vérification. Un outil de détection des e-mails de hameçonnage évalue le message dans son ensemble plutôt que chaque élément séparément, ce qui est utile lorsque votre instinct vous dit que quelque chose cloche sans que vous puissiez mettre le doigt dessus.
  4. Vérifiez les liens avant de cliquer. Passez la souris dessus pour voir la véritable destination. Si un lien de hameçonnage est affiché, le texte visible et l’URL réelle ne correspondront pas. En cas de doute, vérifiez-le à l’aide d’un outil de vérification des liens de hameçonnage plutôt que de l'ouvrir.
  5. Considérez les pièces jointes inattendues comme suspectes jusqu'à preuve du contraire. En particulier tout ce qui doit être ouvert immédiatement, ainsi que tout ce qui est accompagné d'une facture ou d'un avis de livraison que vous n'attendiez pas.
  6. Confirmez les demandes sensibles via un deuxième canal. Les modifications de paiement, les demandes d'identifiants et les validations urgentes font l'objet d'un appel téléphonique vers un numéro que vous connaissez déjà – et non vers celui figurant dans la signature de l'e-mail. Cette simple habitude permet de déjouer la plupart des tentatives de piratage des e-mails professionnels, qu'elles soient assistées par l'IA ou non.
  7. Utilisez un détecteur d'IA comme indicateur complémentaire. Un outil de détection d'IA tel que celui de Copyleaks peut indiquer si un texte a probablement été généré par une machine. Considérez-le comme une source d’information parmi d’autres, et non comme un verdict définitif. Les expéditeurs légitimes utilisent eux aussi l’IA pour rédiger leurs e-mails, et les détecteurs produisent des résultats erronés dans les deux sens.

Pourquoi l'authentification des e-mails est plus importante que jamais

Les destinataires ne peuvent juger que ce qui se trouve sous leurs yeux. L’authentification permet aux serveurs destinataires de prendre une décision avant même qu’un être humain ne voie le message – et c’est la couche sur laquelle le texte généré par l’IA ne peut pas influer.

dkim-dmarc-spf

SPF (Sender Policy Framework) permet au propriétaire d'un domaine d'indiquer quels serveurs de messagerie sont autorisés à envoyer des e-mails en son nom, afin que les destinataires puissent identifier les expéditeurs non autorisés.

DKIM (DomainKeys Identified Mail) ajoute une signature cryptographique aux e-mails sortants, permettant ainsi aux destinataires de vérifier que le message n’a pas été altéré pendant son acheminement et qu’il provient bien d’une source autorisée.

DMARC (Domain-based Message Authentication, Reporting, and Conformance) vient s’ajouter à ces deux protocoles. Il indique aux serveurs destinataires comment traiter les e-mails dont l’authentification a échoué, et génère des rapports indiquant qui envoie des e-mails en se faisant passer pour votre domaine. Choisir la bonne politique DMARC – et, à terme, d’en assurer l’application plutôt que de rester indéfiniment en mode de surveillance – c’est ce qui transforme ces contrôles en une véritable protection.

Si vous ne savez pas exactement où en est votre propre domaine, un outil de vérification des enregistrements DMARC ne prend qu’une dizaine de secondes, et la lecture de vos rapports DMARC vous indiquera quels services envoient actuellement des e-mails en votre nom. Si vos e-mails ne parviennent pas à leur destinataire et que vous ne savez pas pourquoi, commencez par les raisons de l’échec de DMARC avant d’assouplir votre politique.

Aucune de ces méthodes ne permet de déterminer si un e-mail a été rédigé par une IA. C'est justement là tout l'intérêt. Elles permettent de vérifier que l'expéditeur est bien celui qu'il prétend être – une question bien plus utile, à laquelle aucune prose, aussi fluide soit-elle, ne peut répondre.

Ce que les organisations devraient changer

La vigilance individuelle n'est pas transposable à grande échelle. Quatre changements, en revanche, le sont.

Mettre à jour les formations de sensibilisation. Tout module qui enseigne encore à « rechercher les fautes d’orthographe » induit activement le personnel en erreur. Remplacez les indicateurs basés sur le contenu par des indicateurs basés sur le processus : vérifiez l’expéditeur, vérifiez la demande, vérifiez via un deuxième canal.

Publiez une procédure de vérification et rendez-la obligatoire. Les modifications de coordonnées bancaires, les nouveaux bénéficiaires et les demandes d’identifiants doivent suivre un processus documenté comportant une étape de confirmation obligatoire. Lorsque la procédure est consignée par écrit, un e-mail demandant à quelqu’un de la contourner apparaît clairement comme une anomalie, et non plus simplement comme une situation inhabituelle.

Assurez la conformité de votre propre domaine. Chaque domaine que vous possédez, y compris les domaines parqués et les sous-domaines qui n'envoient jamais d'e-mails, doit être authentifié et couvert par une politique DMARC. Les domaines non protégés constituent une proie facile pour l'usurpation d'identité – et les attaquants préfèrent ceux que personne ne surveille.

Faites en sorte que le signalement se fasse sans difficulté et sans risque de réprimande. La valeur d'un signalement d'e-mail suspect diminue fortement avec le temps. Si le signalement nécessite trois clics ou comporte la moindre trace d'embarras, les collaborateurs supprimeront l'e-mail plutôt que de le transférer. Si quelqu'un a tout de même cliqué, la réponse consiste à contenir le problème – réinitialiser les identifiants, vérifier les règles de transfert, avertir le service financier si des données de paiement étaient concernées – et non à chercher à qui incombe la responsabilité.

Conclusion : prenez l'habitude de vérifier

L'IA ne cessera de s'améliorer dans la rédaction d'e-mails. Cela signifie que la vérification doit s'appuyer sur plusieurs niveaux plutôt que de reposer sur un seul indice, et qu'il ne faut plus considérer le fait qu'un message « ait l'air professionnel » comme une raison suffisante pour lui accorder sa confiance.

L’habitude qu’il convient de prendre est simple : lisez le message pour en comprendre le contexte, vérifiez l’identité de l’expéditeur, confirmez tout élément inattendu via un canal que vous aurez vous-même choisi, et assurez-vous que votre propre domaine est authentifié afin que votre nom ne soit pas utilisé à votre insu. Un détecteur basé sur l’IA peut apporter des informations utiles en complément, et, associé à une authentification forte et au jugement humain, il constitue une défense efficace contre attaques de phishing modernes.

Si l'on considère la sécurité des e-mails comme un ensemble de contrôles techniques associés à une vérification minutieuse, le caractère sophistiqué d'un e-mail de hameçonnage généré par l'IA perd tout son pouvoir de persuasion.

FAQ

Que sont les e-mails de hameçonnage générés par l’IA ? Les e-mails de hameçonnage générés par l’IA sont des messages frauduleux rédigés ou peaufinés à l’aide d’outils d’IA générative. Le modèle linguistique produisant un texte fluide et bien structuré, ces e-mails ne comportent pas les fautes de grammaire et d’orthographe qui trahissaient traditionnellement les tentatives de hameçonnage, et ils peuvent être personnalisés pour imiter une marque, un poste ou un style d’écriture spécifiques.

Comment savoir si un e-mail a été généré par l’IA ? Recherchez un langage générique, l'absence de contexte personnel, une urgence artificielle, un ton anormalement uniforme, de petites incohérences factuelles et toute demande vous invitant à contourner une procédure établie. Aucun de ces éléments n'est concluant à lui seul : associez-les à une vérification de l'expéditeur et de l'en-tête, et éventuellement à un détecteur d'IA, avant de vous prononcer.

SPF, DKIM et DMARC peuvent-ils mettre fin aux e-mails de hameçonnage générés par l'IA ? Ils empêchent les attaquants d’envoyer des e-mails qui semblent provenir exactement de votre domaine, ce qui élimine la forme d’usurpation d’identité la plus convaincante. Ils ne bloquent pas les domaines similaires ni les comptes tiers compromis ; l’authentification doit donc venir en complément des habitudes de vérification des utilisateurs et de la protection des terminaux, et non s’y substituer.

Les détecteurs d'IA sont-ils fiables pour vérifier les e-mails ? Ils constituent un indice, mais pas une preuve. Les détecteurs génèrent à la fois des faux positifs et des faux négatifs, et les expéditeurs légitimes ont de plus en plus souvent recours à l’IA pour rédiger leurs e-mails. L’authentification de l’expéditeur reste le moyen de vérification le plus fiable.

Que faire si vous avez déjà répondu à un e-mail de hameçonnage généré par l'IA ? Commencez par prendre des mesures de confinement. Modifiez tous les identifiants qui ont été saisis ou communiqués, vérifiez que votre boîte mail ne contient pas de règles de transfert ou de filtres non autorisés, informez votre équipe de sécurité et alertez immédiatement le service financier si des informations de paiement ont été évoquées. Si un paiement a été effectué, contactez la banque le jour même : les délais de récupération sont courts.

E-mails de hameçonnage générés par l'IA