Alerte cybersécurité · Deepfake IA

Deepfake et arnaque au président : quand l'IA clone la voix de votre dirigeant pour vider vos comptes

Il est 16h30, un vendredi. Votre comptable reçoit un appel vidéo du dirigeant. Le visage, la voix, les expressions : tout colle. La demande est claire : un virement confidentiel de 25 000 € dans l'heure pour finaliser une acquisition. Sauf que ce n'est pas le dirigeant. C'est un deepfake généré par IA. En 2026, l'arnaque au président dopée au deepfake explose : 60 % des PME déclarent avoir subi au moins une tentative de fraude. Trente secondes d'audio suffisent désormais pour cloner n'importe quelle voix. Voici comment reconnaître ces attaques et protéger votre PME.

11 min de lecture Sources : DGSI, Allianz Trade, Banque de France Guide + 5 réflexes anti-fraude

Deepfake et arnaque au président en 2026 : les chiffres

60 %
des PME françaises ont subi au moins une tentative de fraude en 2026 (Allianz Trade / Odoxa)
30 s
d'audio suffisent pour cloner une voix par IA
85 %
des ETI touchées par une tentative de fraude
25,6 M$
détournés chez Arup via une fausse visioconférence deepfake
~10 €
coût d'un service de clonage vocal IA sur le darknet

Tout d'abord, les chiffres sont sans appel. Le baromètre fraude 2026 d'Allianz Trade et Odoxa révèle que 60 % des PME et 85 % des ETI françaises déclarent avoir subi au moins une tentative de fraude au cours des douze derniers mois. L'arnaque au président (ou FOVI, fraude au faux ordre de virement) reste le mode opératoire le plus fréquent. Toutefois, sa version 2026 n'a plus rien à voir avec un simple appel téléphonique d'un escroc qui se fait passer pour le patron.

En effet, l'IA a changé la donne. En avril 2026, la Banque de France a dû alerter publiquement sur des deepfakes vidéo imitant son gouverneur. La DGSI a documenté un cas où un responsable de site industriel a reçu un appel en visioconférence d'un faux dirigeant dont le visage et la voix avaient été clonés par IA. Seul le caractère inhabituel de la demande a permis d'éviter le virement. Par conséquent, le deepfake n'est plus un sujet de science-fiction : c'est un outil de fraude courant qui cible directement les PME.

Comment le deepfake IA transforme l'arnaque au président

Le clonage vocal : 30 secondes suffisent

En 2026, n'importe quel cybercriminel peut louer un service de clonage vocal IA pour quelques euros sur le darknet. Il lui suffit de 30 secondes d'enregistrement audio de la voix du dirigeant, récupérées sur une vidéo LinkedIn, une interview, un podcast, un Reel Instagram ou même un message vocal WhatsApp. L'IA reproduit le timbre, l'accent et les intonations. Ensuite, le pirate tape un texte et c'est la voix du dirigeant qui le prononce, en temps réel.

La fausse visioconférence : le masque numérique

De plus, les outils de deepfake vidéo permettent d'appliquer un "masque" numérique sur le visage du cybercriminel lors d'un appel vidéo. Si l'éclairage est un peu sombre ou la connexion légèrement instable (ce qui est fréquent en visio), la supercherie devient quasi indétectable. Le cas Arup, documenté par la DGSI, illustre le risque : 25,6 millions de dollars détournés lors d'une fausse visioconférence où tous les participants étaient des deepfakes.

L'IA contextualise l'attaque

Enfin, l'IA ne se contente plus de copier une apparence. Elle analyse aussi le contexte. En effet, les cybercriminels utilisent l'IA pour parcourir les réseaux sociaux, les communiqués de presse et les sites web de l'entreprise afin de construire un scénario crédible. Le faux dirigeant mentionne un vrai projet en cours, un vrai nom de client, un vrai rendez-vous. Par conséquent, l'arnaque au président dopée au deepfake est infiniment plus convaincante que la version classique par simple appel téléphonique. Notre article sur l'arnaque au faux virement (FOVI) détaille le mode opératoire traditionnel.

Ce qui a changé entre l'arnaque classique et le deepfake

  • Avant : un escroc au téléphone avec un accent approximatif, une histoire peu crédible, un numéro inconnu. Le doute était permis.
  • Maintenant : la voix exacte du dirigeant, son visage en vidéo, un contexte documenté, un ton naturel. Le doute est presque impossible.
  • Seule parade fiable : un processus de vérification systématique qui ne dépend pas de la confiance dans ce que l'on voit ou entend.

Les 4 scénarios d'attaque deepfake qui visent les PME

Le faux dirigeant en visio

Le scénario le plus dangereux. Le comptable reçoit un appel vidéo du dirigeant qui demande un virement urgent et confidentiel. Tout semble réel : le visage, la voix, le ton. L'urgence et la confidentialité empêchent toute vérification.

Le clone vocal par téléphone

Le cybercriminel appelle la comptabilité avec la voix clonée du dirigeant. Il connaît le nom du comptable, le projet en cours, le montant habituel des virements. Il demande un virement sur un nouveau compte "pour le nouveau fournisseur".

Le phishing vocal combiné

Un email de phishing arrive d'abord, suivi d'un appel vocal deepfake pour "confirmer" la demande. La combinaison email + appel vocal crédible lève les derniers doutes du collaborateur visé.

L'arnaque au faux fournisseur

Le deepfake ne cible pas que le dirigeant. Un cybercriminel clone la voix d'un fournisseur habituel pour demander un changement de RIB. Le virement suivant part sur le compte du fraudeur.

Le vendredi à 16h30 : le moment préféré des fraudeurs

Les tentatives d'arnaque au président par deepfake ciblent volontairement les fins de journée et les veilles de week-end. En effet, la pression temporelle ("il faut que ce soit fait avant la fermeture des banques") empêche le collaborateur de vérifier. De plus, le dirigeant est souvent déjà parti ou injoignable. Autrement dit, le timing fait partie de l'attaque.

5 réflexes pour protéger votre PME contre les deepfakes

Face au deepfake, la technologie seule ne suffit pas. En 2026, aucun antivirus ne détecte un appel téléphonique frauduleux. La protection repose donc sur des processus humains systématiques et sur la formation des équipes.

  • Règle de double vérification absolue : aucun virement supérieur à un seuil défini (par exemple 5 000 €) sans validation par un second canal indépendant. Si le dirigeant appelle en visio, le comptable doit raccrocher et rappeler sur le numéro habituel du dirigeant. Cette règle s'applique même si l'appel semble parfaitement authentique.
  • Mot de passe verbal : convenez d'un mot de passe secret entre le dirigeant et les personnes habilitées à valider des virements. Ce mot de passe change chaque mois. Demandez-le à chaque demande de virement inhabituelle. Un deepfake ne connaît pas votre mot de passe verbal.
  • Formation annuelle des équipes : sensibilisez tous les collaborateurs qui traitent des paiements. Montrez-leur des exemples de deepfakes, simulez des tentatives d'arnaque au président. Chez Cleeck, nos formations certifiées Qualiopi intègrent ces scénarios.
  • Limiter l'exposition vocale du dirigeant : les vidéos LinkedIn, les interviews publiées, les stories Instagram et les podcasts sont des mines d'or pour les cloneurs de voix. Limitez les contenus audio/vidéo publics du dirigeant, ou supprimez-les après utilisation. C'est un arbitrage entre visibilité et sécurité.
  • Souscrire une assurance cyber qui couvre la fraude : vérifiez que votre contrat couvre spécifiquement la fraude par ingénierie sociale et l'arnaque au président. Certaines polices excluent ce risque. La loi LOPMI impose le dépôt de plainte sous 72 heures pour être indemnisé.
100 %
Un deepfake parfait est inutile si votre organisation exige toujours une double vérification avant d'exécuter un virement

Notre constat terrain

Quand nous menons des campagnes de sensibilisation cyber dans les PME des Hauts-de-France, on intègre désormais systématiquement un module deepfake. On fait écouter aux collaborateurs un clone vocal de leur propre dirigeant généré en direct. L'effet est immédiat : quand vous entendez la voix de votre patron vous demander un virement et que vous savez que c'est un faux, vous comprenez qu'il ne faut jamais se fier à ce que vous entendez. La règle du rappel systématique devient une évidence, pas une contrainte.

Vous êtes victime : comment réagir dans les premières heures

Dans les 30 minutes

Contactez votre banque immédiatement pour tenter de bloquer ou rappeler le virement. Plus vous réagissez vite, plus les chances de récupération sont élevées. Chaque minute compte.

Dans les 72 heures

Déposez plainte auprès de la police ou de la gendarmerie. C'est obligatoire sous 72 heures pour bénéficier de l'indemnisation de votre assurance cyber (loi LOPMI).

Signaler et documenter

Signalez sur Pharos et, si applicable, auprès de l'ACPR. Conservez toutes les preuves : enregistrements d'appels, emails, captures d'écran. Documentez la chronologie complète de l'incident.

En parallèle, analysez comment l'attaquant a obtenu les informations utilisées (voix du dirigeant, contexte de la demande, noms des collaborateurs). Renforcez ensuite les procédures internes et planifiez une session de sensibilisation pour toute l'équipe. Une tentative d'arnaque au président, qu'elle réussisse ou non, est toujours l'occasion de renforcer vos défenses.

Vos équipes savent-elles reconnaître un deepfake ?

Sensibilisation, simulation d'arnaque au président, formation des équipes comptables. Un contact technique à Amiens qui forme les PME face aux nouvelles menaces IA.

Planifier une formation Cleeck · contact@cleeck.fr · 03 74 47 55 75

FAQ : deepfake et arnaque au président IA en PME

Qu'est-ce qu'un deepfake dans l'arnaque au président ?

Un deepfake est un contenu audio ou vidéo généré par IA qui imite la voix ou le visage d'une personne réelle. Dans l'arnaque au président, le cybercriminel utilise un deepfake pour se faire passer pour le dirigeant et demander un virement urgent. En 2026, 30 secondes d'audio suffisent pour cloner une voix de manière convaincante.

Combien de PME sont touchées par l'arnaque au président en 2026 ?

60 % des PME et 85 % des ETI françaises déclarent avoir subi au moins une tentative de fraude en 2026 (Allianz Trade/Odoxa). L'arnaque au président dopée au deepfake IA est le mode opératoire le plus efficace car il élimine les signaux d'alerte traditionnels.

Comment reconnaître un deepfake vocal ?

Quelques indices possibles : léger décalage ou écho, ton monotone sur les mots complexes, respiration absente. Toutefois, les deepfakes de 2026 sont très convaincants. La seule protection fiable reste de raccrocher et de rappeler la personne sur son numéro habituel. Ne faites jamais confiance à un appel entrant pour valider un virement.

Comment protéger sa PME contre les deepfakes ?

Cinq réflexes : double vérification systématique pour tout virement, mot de passe verbal entre dirigeant et comptabilité, formation annuelle des équipes, limitation de l'exposition vocale publique du dirigeant et assurance cyber couvrant la fraude par ingénierie sociale.

Où signaler une arnaque au président par deepfake ?

Trois canaux : plainte auprès de la police ou gendarmerie (obligatoire sous 72 h pour l'indemnisation assurance), signalement sur Pharos, et alerte auprès de l'ACPR pour les arnaques financières. Contactez aussi votre banque immédiatement pour tenter de bloquer le virement.

Cybersécurité · Deepfake · Fraude IA

Cleeck, 47 place Alphonse Fiquet, 80000 Amiens. Votre contact technique pour l'infrastructure informatique, la cybersécurité et la visibilité digitale des PME en Hauts-de-France. Organisme certifié Qualiopi.