BTS SIO SISR · 2025–2026 Cybersécurité · Ingénierie Sociale

Vishing & Intelligence Artificielle

L'ingénierie sociale augmentée — quand l'IA clone votre voix

+442% Hausse attaques
vishing S1→S2 2024
60% Des incidents phishing
= vishing (Q1 2025)
49% Entreprises victimes
deepfake audio 2024
3 sec Audio suffisant pour
cloner une voix IA
01

Définition

Le vishing (Voice Phishing) est une attaque d'ingénierie sociale réalisée par téléphone. L'attaquant se fait passer pour une entité de confiance — banque, support IT, proche, dirigeant — afin de voler des informations sensibles ou provoquer un virement frauduleux.

Historiquement, il suffisait d'un acteur humain et d'un script. Aujourd'hui, l'Intelligence Artificielle transforme radicalement cette menace : quelques secondes d'audio suffisent pour cloner parfaitement n'importe quelle voix, rendant l'attaque quasiment indétectable à l'oreille.

03

Mécanisme d'attaque — étape par étape

1
COLLECTE DE LA VOIX

L'attaquant récupère un extrait audio de la cible sur les réseaux sociaux, YouTube ou LinkedIn. Quelques secondes suffisent au clonage.

2
CLONAGE VOCAL PAR IA

Un outil de synthèse vocale (ElevenLabs, Resemble AI…) génère un clone réaliste. Ces outils sont accessibles pour moins de 50 € au grand public.

3
SPOOFING DU NUMÉRO

L'identifiant téléphonique est falsifié pour afficher le numéro de la banque ou d'un proche. La victime voit un numéro qu'elle reconnaît.

4
INGÉNIERIE SOCIALE — URGENCE

Création d'un sentiment d'urgence pour court-circuiter le raisonnement. Souvent précédé d'un email de phishing pour crédibiliser l'appel.

5
EXFILTRATION / VIREMENT

La victime communique ses identifiants, un code 2FA, ou réalise un virement. En entreprise, l'attaque peut viser le helpdesk pour accéder au SI.

04

Cas réels marquants

Année Contexte Impact
2019 PDG d'une société énergétique britannique piégé par un appel imitant son supérieur allemand — voix et accent clonés. Premier cas documenté de deepvoice. 220 000 € virés
2024 Employé d'une multinationale hongkongaise piégé lors d'une fausse visioconférence où tous les participants étaient des deepfakes IA. > 25 M$
2024 Entrepreneurs italiens dont Giorgio Armani ciblés par des appels usurpant la voix du ministre de la Défense Crosetto. ~1 M€ demandé
2025 Campagne ShinyHunters / Scattered Spider : vishing massif visant les helpdesks IT pour accès initial au système d'information. 760+ org.
05

Mesures de protection

Mot de passe familial oral

Un code secret convenu hors ligne avec ses proches. L'IA ne peut deviner ce qu'elle ne connaît pas.

Ne jamais se fier à l'affichage

Le numéro affiché peut être falsifié (spoofing). Toujours rappeler sur un numéro officiel vérifié.

Pause face à l'urgence

L'urgence est la technique centrale. Prendre le temps de poser des questions hors-script pour déstabiliser l'attaquant.

MFA résistant — FIDO2

Clé de sécurité physique non transmissible par téléphone. Recommandée par l'ANSSI pour les comptes sensibles.

Sensibilisation & simulations

Campagnes de faux appels régulières pour entraîner les équipes. L'humain reste le principal vecteur ET la meilleure défense.

Détection comportementale

Micro-silences, intonations lisses, hésitations sur mots complexes : indices d'une voix synthétique.

06

Conclusion & Enjeux

Le vishing alimenté par l'IA n'est plus une menace futuriste : c'est la technique d'ingénierie sociale la plus efficace de 2025. La démocratisation des outils de clonage vocal abaisse radicalement la barrière d'entrée pour les attaquants, tandis que la qualité des faux appels rend même les professionnels vulnérables.

Pour des institutions comme le Ministère de l'Intérieur / DGPN, les enjeux sont critiques : compromission d'identités sensibles, accès au SI via helpdesk, manipulation de personnels habilités. La réponse ne peut être uniquement technique — elle doit être culturelle, procédurale et humaine.

Face à une IA qui imite parfaitement la voix humaine, la seule défense fiable reste le secret partagé hors ligne et la culture de la vigilance au quotidien.

07

Sources bibliographiques

1
CrowdStrike 2025 Global Threat Report
Hausse +442% vishing S1→S2 2024
2025
2
Cisco Talos Incident Response
Vishing = 60% des incidents IR phishing (Q1 2025)
Q1 2025
3
Regula — State of Identity Fraud 2024
49% des entreprises victimes de deepfake audio
2024
4
SpecOps Software — AI Vishing & Voice Spoofing
Mécanismes IA / synthèse vocale / cas entreprise
Nov. 2025
5
AvantDeCliquer.com — IA et vishing
Étude Polytechnique Quito : 60% victimes transmettent des infos
Jan. 2025
6
McAfee — Guide deepfakes & clonage vocal
Hausse 3 000% deepfakes en 2024, cas concrets
Sept. 2025
7
Vectra AI — Vishing Enterprise Threat
Campagne ShinyHunters / Scattered Spider (760+ org.)
Mars 2026
8
Barracuda Networks — Qu'est-ce que le vishing ?
Définition, scénarios d'attaque, bonnes pratiques
2025