Fraude au président et deepfakes vocaux : protéger votre entreprise en 2026

La fraude au président consiste à se faire passer pour un dirigeant afin d’obtenir un virement urgent et confidentiel. Avec le clonage de voix par IA, l’appel du « patron » peut désormais avoir sa vraie voix. Selon Cybermalveillance.gouv.fr, la fraude au virement est entrée en 2025 dans les trois premières menaces pour les entreprises, avec 13,5 % des demandes d’assistance. La meilleure parade n’est pas technique : c’est une règle de double validation que personne, pas même le dirigeant, ne peut contourner.

Comment se déroule une fraude au président ?

La CNIL et les services de police la rangent dans la famille des faux ordres de virement (FOVI). Le scénario varie peu. L’escroc se renseigne d’abord sur l’entreprise : organigramme sur LinkedIn, communiqués, déplacements du dirigeant, nom de l’expert-comptable. Puis il contacte une personne qui peut émettre des virements, souvent au service comptable, un vendredi après-midi ou pendant les congés du dirigeant.

Le message tient en trois ressorts :

  • l’urgence : une acquisition, un contrôle fiscal, une pénalité à régler avant ce soir ;
  • la confidentialité : « n’en parlez à personne, pas même au directeur financier, l’opération n’est pas encore publique » ;
  • l’autorité : la demande vient du sommet, parfois relayée par un faux avocat ou un faux commissaire aux comptes.

Deux variantes sont tout aussi courantes : le faux fournisseur qui annonce un changement de coordonnées bancaires, et la fausse facture. Dans les trois cas, l’argent part vers un compte contrôlé par les fraudeurs, puis est transféré à l’étranger en quelques heures.

Ce que le clonage de voix change

Il y a quelques années, un appel mal imité ou un courriel envoyé depuis une adresse approximative pouvait mettre la puce à l’oreille. Aujourd’hui, des outils d’IA générative reproduisent une voix à partir d’enregistrements publics : interview, vidéo de vœux, podcast, conférence. Un dirigeant de PME qui s’exprime en ligne fournit sans le savoir la matière première.

Les fraudeurs combinent les canaux. Un courriel ou un message WhatsApp prépare le terrain, puis un appel ou un message vocal avec la voix clonée vient lever les doutes. Le cas le plus abouti va jusqu’à la visioconférence où plusieurs participants sont générés. Le numéro affiché peut aussi être usurpé, ce qui rend la vérification par l’écran du téléphone sans valeur.

Point clé : on ne peut plus authentifier quelqu’un à sa voix, à son visage en vidéo ou au numéro qui s’affiche. Toute demande de virement inhabituelle doit être confirmée par un canal que l’on initie soi-même, vers un contact déjà connu.

Vos circuits de paiement sont-ils protégés ? Odyssix sécurise les messageries de la direction et de la comptabilité et forme vos équipes aux arnaques au virement. Évaluation gratuite et sans engagement.

Évaluer mon exposition

Des cas réels et vérifiés

Plusieurs affaires publiques montrent que ce n’est plus de la science-fiction :

  • Arup, Hong Kong, janvier 2024. Un employé du bureau de Hong Kong du cabinet d’ingénierie britannique a participé à une visioconférence avec un faux directeur financier et de faux collègues, tous générés par IA. Il a effectué 15 virements pour un total de 200 millions de dollars de Hong Kong, environ 25 millions de dollars américains. Arup a confirmé en mai 2024 l’usage de fausses voix et de fausses images.
  • Ferrari, juillet 2024. Un cadre a reçu des messages puis un appel imitant la voix de l’administrateur délégué Benedetto Vigna. Il a demandé le titre d’un livre que celui-ci lui avait recommandé quelques jours plus tôt ; l’interlocuteur a raccroché. Aucun argent n’est parti.
  • Italie, février 2025. Des escrocs ont cloné la voix du ministre de la Défense Guido Crosetto pour solliciter de grands chefs d’entreprise, sous prétexte de libérer des journalistes enlevés. L’ancien président de l’Inter Milan, Massimo Moratti, a versé près d’un million d’euros avant que la fraude ne soit découverte.
13,5 %des demandes d’aide d’entreprises en 2025 concernent la fraude au virement (Cybermalveillance.gouv.fr)
25 M$détournés chez Arup via une visioconférence truquée
15virements validés par un seul employé dans l’affaire Arup
9/10/2025vérification du bénéficiaire obligatoire sur les virements en euros

Le cas Ferrari est le plus instructif pour une PME : c’est une question que seul le vrai dirigeant pouvait connaître qui a déjoué l’attaque. Il est préférable d’organiser ce réflexe plutôt que de compter sur la présence d’esprit d’un salarié sous pression.

La procédure qui bloque la fraude

La CNIL recommande dans sa fiche sur les faux ordres de virement des procédures écrites, connues de tous et révisées régulièrement. Voici celles qui font la différence.

  1. Double validation obligatoire au-delà d’un seuil, ou pour tout bénéficiaire nouveau, dans l’outil bancaire lui-même : deux personnes, deux accès, sans exception.
  2. Rappel systématique du demandeur sur un numéro déjà enregistré dans l’annuaire interne, jamais celui donné dans le message.
  3. Mot de code ou question de contrôle convenus à l’avance entre la direction et les personnes habilitées, changés régulièrement et jamais échangés par écrit.
  4. Changement de RIB fournisseur confirmé par appel à un contact connu, avec un justificatif bancaire, et un délai avant le premier paiement.
  5. Droit au refus écrit noir sur blanc : le dirigeant s’engage, devant tout le service, à ne jamais demander de contourner la procédure. Un salarié qui ralentit un virement suspect doit être félicité, pas réprimandé.

Depuis le 9 octobre 2025, les banques de la zone euro doivent aussi vérifier, avant chaque virement SEPA, que le nom du bénéficiaire saisi correspond à l’IBAN. Lisez ces alertes au lieu de les valider machinalement. Attention : une entreprise qui émet ses virements par lots peut avoir renoncé à cette vérification, et elle ne détecte rien si le fraudeur a ouvert un compte au nom qu’il vous a lui-même communiqué.

Côté technique, protégez vos domaines de messagerie contre l’usurpation avec SPF, DKIM et DMARC, comme expliqué dans notre article sur la sécurité des e-mails professionnels, et sécurisez les boîtes mail de la direction et de la comptabilité, qui sont souvent piratées pour préparer l’attaque. Enfin, formez régulièrement les personnes qui manipulent l’argent, avec des mises en situation : notre dossier sur la sensibilisation à la cybersécurité donne une méthode, et celui sur les deepfakes détaille les autres usages malveillants de ces technologies.

Que faire si un virement frauduleux est parti ?

Chaque heure compte, car les fonds sont rapidement déplacés.

  • Appelez immédiatement votre banque pour demander le rappel ou le blocage des fonds, puis confirmez par écrit.
  • Déposez plainte auprès de la police ou de la gendarmerie, avec les courriels, numéros, enregistrements et relevés.
  • Faites-vous accompagner via 17Cyber, le dispositif public d’assistance aux victimes de cybermalveillance.
  • Si une boîte mail a été piratée, changez les mots de passe, vérifiez les règles de transfert automatique et évaluez s’il y a eu violation de données personnelles à notifier à la CNIL sous 72 heures.
  • Prévenez votre assureur, surtout si vous disposez d’une garantie fraude ou cyber.

Notre article sur la réponse à incident en 6 étapes vous aide à structurer ces premières heures.

❓
Questions fréquentes
3 questions
Oui. Les PME ont rarement un service financier étoffé et une seule personne peut souvent émettre un virement. Le montant visé est plus modeste que chez un grand groupe, mais les chances de réussite sont plus élevées, et une perte de quelques dizaines de milliers d’euros peut mettre la trésorerie en difficulté.
Des outils de détection existent, mais aucun n’est fiable à 100 % et les techniques de clonage progressent vite. Ils peuvent compléter la protection, jamais la remplacer. Une procédure de rappel et de double validation fonctionne quelle que soit la qualité du faux.
En général, un virement autorisé par une personne habilitée de l’entreprise est considéré comme valide, même s’il a été obtenu par tromperie. Une responsabilité de la banque peut parfois être recherchée, par exemple en cas d’opération manifestement anormale, mais c’est à examiner au cas par cas avec un avocat. D’où l’importance de la prévention.

Sécurisons vos circuits de paiement

Odyssix vous aide à formaliser vos procédures de validation, à protéger les messageries de la direction et de la comptabilité, et à former les équipes exposées avec des mises en situation réalistes.

Contactez nos experts
Odyssix

Rédigé par l'équipe Odyssix

Experts IT, Cybersécurité & Digital depuis 2018

Odyssix accompagne les PME dans leur transformation numérique et la sécurisation de leur système d'information. Nos experts certifiés (CEH, OSCP, ISO 27001) partagent leur expérience terrain à travers nos articles de blog.

Besoin d'en savoir plus ?

Contactez nos experts pour une démonstration personnalisée.

Nous contacter