43 % des entreprises interrogées dans une étude récente de CDW ont déjà été victimes d'attaques de phishing créées ou optimisées par intelligence artificielle. 37 % ont été confrontées à des logiciels malveillants renforcés par IA. L'intelligence artificielle est devenue un outil quotidien pour les cybercriminels, et elle change radicalement la nature des menaces.
L'IA : un assistant qui travaille aussi pour les pirates
L'intelligence artificielle a envahi notre quotidien ces deux dernières années. ChatGPT, Copilot, Gemini, Claude… Ces outils qui nous aident à rédiger des emails, synthétiser des documents, générer du code. Leur succès tient à leur capacité à produire rapidement du contenu, dans n'importe quelle langue, avec un niveau de personnalisation impressionnant.
Mais cette même capacité intéresse évidemment les cybercriminels. Là où il fallait auparavant certaines compétences linguistiques pour rédiger un faux e-mail crédible, l'IA permet désormais de générer des messages de phishing impeccables en quelques secondes dans plusieurs langues, parfaitement adaptés au contexte et à la cible. Le coût d'entrée pour mener des attaques de masse s'est donc effondré.
Comment l'IA transforme les cyberattaques
Le phishing nouvelle génération
Les emails de phishing générés par IA ne contiennent plus les fautes d'orthographe ou les tournures maladroites qui nous mettaient la puce à l'oreille. Ils peuvent reprendre le ton habituel d'un fournisseur ou adapter leur message selon le contexte de l'entreprise visée. L'étude CDW montre que 43 % des organisations ont déjà été confrontées à ce type d'attaque.
Les malwares qui s'adaptent
37 % des entreprises interrogées ont rencontré des logiciels malveillants renforcés par IA. Concrètement, ça signifie des programmes capables d'analyser leur environnement pour mieux se camoufler, d'identifier les failles de sécurité automatiquement, ou de modifier leur comportement pour échapper aux systèmes de détection classiques.
L'émergence des attaques « agentiques »
Au début du mois, on apprenait que des IA d'Anthropic ont piraté trois entreprises par accident. Plus besoin qu'un humain pilote l'attaque en temps réel : l'IA prend des décisions, elle explore le système et ajuste sa stratégie. C'est ce qu'on appelle une attaque « agentique », et même si elle a été détectée dans ce cas précis, elle illustre une évolution majeure du paysage des menaces.
- Ce n'est plus une question de "si" mais de "quand" : les experts en sécurité le répètent depuis des années, mais l'arrivée de l'IA rend cette réalité encore plus pressante. Votre organisation sera ciblée un jour ou l'autre, c'est quasi certain.
- Vos employés sont la première ligne de défense : 45 % des entreprises interrogées prévoient de les former à reconnaître ces nouvelles menaces. Et sans cette sensibilisation, même les meilleurs outils techniques ne suffiront pas.
- L'IA peut aussi fuiter vos données par accident : quand un employé copie-colle des informations sensibles dans ChatGPT pour gagner du temps, ces données peuvent être exposées ou servir à entraîner le modèle. Sans formation ni garde-fous, l'utilisation interne de l'IA crée de nouveaux risques.
- La course à l'armement est lancée : 41 % des organisations prévoient de déployer des systèmes de détection basés sur l'IA pour contrer ces attaques. Mais cela demande des investissements, et des choix sur l'allocation des budgets.
Quelques conseils
Formez vos équipes dès maintenant. Organisez des sessions pour expliquer ce qu'est le phishing, montrez des exemples concrets, rappelez les réflexes de base (vérifier l'expéditeur réel, ne jamais cliquer précipitamment, confirmer par un autre canal en cas de doute).
Encadrez l'usage de l'IA dans votre structure. Définissez clairement ce qu'on peut ou ne peut pas faire avec ChatGPT et consorts : pas de données clients, pas d'informations financières sensibles, pas de code critique copié-collé sans vérification. Une simple charte d'usage peut éviter bien des accidents !
Pensez différemment. Buck Bell, directeur de la stratégie de sécurité chez CDW, le dit clairement : « Il incombe désormais aux professionnels de la sécurité d'utiliser des outils similaires pour repérer ces failles avant que les malfaiteurs ne les trouvent. » Cela signifie investir non seulement dans la productivité, mais aussi dans la résilience à long terme.