Une autrice reçoit un e-mail de démarchage hautement personnalisé. Il fait référence à son livre, à sa carrière, à des détails précis qui suggèrent de véritables recherches. L’ensemble paraît humain. Il contourne ses instincts. Puis, en l’espace de deux semaines, quatre messages presque identiques arrivent de la part d’entreprises différentes, et le schéma devient évident: une IA a été utilisée pour parcourir Internet à la recherche d’informations personnelles et générer des sollicitations sur mesure à grande échelle. Le message n’était pas une escroquerie au sens traditionnel, mais il a révélé quelque chose d’important. Si une personne bien informée et dotée d’un esprit critique peut voir ses défenses contournées par une personnalisation générée par l’IA, les implications pour des fraudes plus dangereuses sont considérables.
Pourquoi l’IA rend les vieux stratagèmes plus difficiles à repérer
La Federal Trade Commission suit un paysage de fraudes en expansion: de faux sites web d’assurance santé qui apparaissent pendant les périodes d’inscription ouverte, des combines de phishing ciblant les enfants à travers des plateformes de jeux comme Roblox, et des appels automatisés utilisant des clones vocaux par IA qui sont, selon la source, presque impossibles à distinguer de la vraie personne usurpée. Les outils à la disposition des escrocs sont devenus considérablement plus sophistiqués.
Mais voici ce que la plupart des reportages sur les escroqueries assistées par l’IA oublient: la mécanique sous-jacente de la fraude n’a pas changé du tout. Chaque escroquerie, quelle que soit la technologie utilisée pour la mener à bien, dépend toujours de la capacité à convaincre une cible que céder de l’argent, des informations ou un accès est la bonne chose à faire. Les leviers psychologiques sont les mêmes que ceux que les arnaqueurs ont toujours utilisés. Ce que l’IA change, ce n’est pas la stratégie. Elle modifie l’échelle, la vitesse et la crédibilité de l’exécution.
La personnalisation est la variable clé. Par le passé, la fraude de masse exigeait un compromis: soit envoyer des messages génériques à des millions de personnes et accepter un faible taux de réussite, soit investir un temps considérable pour concevoir des approches convaincantes et individualisées pour un nombre plus restreint de cibles. L’IA fait disparaître ce compromis. Il devient possible de générer des communications très spécifiques, étayées par des recherches, en grande quantité, ce qui signifie que le filtre sur lequel la plupart des gens comptent, l’impression qu’un message est générique ou bizarre, cesse de fonctionner de manière aussi fiable.
La check-list comme système de défense
La source propose une analogie qu’il convient de prendre au sérieux. Avant chaque vol, les pilotes et copilotes suivent une check-list de préparation au vol, peu importe leur expérience ou le nombre de fois qu’ils ont emprunté le même trajet. Cette check-list existe précisément parce que la mémoire et l’attention humaines ne sont pas fiables, et que les enjeux sont trop élevés pour dépendre d’elles seules.
La même logique s’applique à la sécurité financière personnelle à l’ère de la fraude améliorée par l’IA. L’argument n’est pas que les gens doivent devenir plus soupçonneux ou plus intelligents. C’est que le soupçon et l’intelligence constituent des défenses insuffisantes à eux seuls. Un simple moment de distraction ou de pression émotionnelle suffit pour qu’un escroc réussisse. La solution est structurelle: elle consiste à bâtir des systèmes et des habitudes qui introduisent une pause entre la réception d’un message et l’action qui s’ensuit.
Cela permet de reformuler le problème d’une manière utile. Tomber dans le piège d’une escroquerie ne relève pas principalement d’un manque d’intelligence ou de vigilance. C’est un échec de processus. Et un processus peut être conçu. La check-list de vol fonctionne non pas parce que les pilotes sont imprudents sans elle, mais parce que même les professionnels prudents et expérimentés bénéficient d’un système qui ne dépend pas de leur humeur, de leur niveau de stress ou de leur mémoire un jour donné.
Ce que cela implique au-delà de l’individu
La portée générale de cette situation dépasse les simples conseils de finances personnelles. Elle met en lumière un changement structurel dans la manière dont la confiance fonctionne dans la communication numérique.
Pendant la majeure partie de l’ère Internet, la personnalisation constituait un signal de légitimité. Un message qui connaissait votre nom, faisait référence à votre travail et abordait votre situation particulière paraissait plus crédible qu’un envoi massif et générique. Cette heuristique avait du sens lorsque la personnalisation exigeait un effort humain. Ce n’est plus le cas. L’IA peut produire l’apparence d’une attention soignée et individualisée pour un coût pratiquement nul, ce qui signifie que l’un des indices les plus fiables utilisés par les gens pour distinguer une communication authentique d’une manipulation a été dégradé.
Cette situation a également des répercussions sur les environnements professionnels. Le phishing ciblé en milieu professionnel, parfois appelé spear phishing, s’avère plus efficace que les attaques génériques depuis longtemps. La personnalisation assistée par l’IA rend ce type de ciblage plus facile à exécuter et plus difficile à détecter, ce qui signifie que les organisations ne peuvent pas compter uniquement sur la formation des employés à reconnaître les messages “suspects”. Les messages paraîtront de moins en moins suspects au fil du temps.
La réponse, tant au niveau individuel qu’institutionnel, reste la même: passer d’une détection réactive à un processus proactif. Ne vous demandez pas si le message a l’air légitime. Demandez-vous plutôt si vous avez suivi les étapes que vous vous êtes engagé à respecter avant de donner suite à toute demande financière ou sensible.
En bref
L’IA n’a pas inventé de nouvelles formes de fraude. Elle a rendu la manipulation psychologique existante plus rapide, moins coûteuse et plus convaincante en permettant la personnalisation à grande échelle. Les défenses qui fonctionnaient lorsque les escroqueries étaient faciles à repérer, comme un ton générique, des erreurs évidentes ou des affirmations invraisemblables, sont moins fiables aujourd’hui. Ce qui reste efficace, c’est le processus, à savoir des habitudes structurées qui introduisent une pause délibérée avant toute décision lourde de conséquences, quelle que soit la légitimité apparente de la requête. La technologie change le déguisement. La protection, elle, reste humaine, et relève toujours de la mise en place de systèmes plutôt que du seul recours à l’instinct.
D’après un reportage de Fast Company - Work Life.