La plupart des gens ne distinguent pas les e-mails d’hameçonnage générés par l’IA des vrais

Les e-mails d’hameçonnage conçus par l’IA trompent toutes les générations. Découvrez pourquoi personne n’est à l’abri — et comment mettre en place des défenses plus solides.

Written By
Ken Underhill
Ken Underhill
Oct 6, 2025
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Grâce à l’intelligence artificielle, les cybercriminels conçoivent des messages d’hameçonnage si convaincants que même les utilisateurs les plus férus de technologie se font piéger. 

Une nouvelle enquête mondiale révèle que la plupart des gens — toutes générations confondues, de la génération Z aux baby-boomers — sont incapables de distinguer de manière fiable un e-mail d’hameçonnage rédigé par une IA d’un e-mail authentique.

« Comme nos vies personnelles et professionnelles sont étroitement imbriquées et que les appareils personnels et professionnels sont largement interconnectés, une attaque d’hameçonnage réussie visant vos données et appareils personnels pourrait compromettre la sécurité de votre travail, et inversement », a déclaré Ronnie Manning, responsable de la promotion de la marque chez Yubico. 

Personne n’est à l’abri : les arnaques d’hameçonnage par IA trompent toutes les générations

L’enquête, menée par Talker Research pour le compte de Yubico, a interrogé 18 000 adultes actifs dans neuf pays, dont les États-Unis, le Royaume-Uni, l’Australie et le Japon. 

Elle a révélé que seulement 46 % des répondants avaient correctement identifié un e-mail d’hameçonnage rédigé par une IA, tandis que 54 % l’avaient considéré comme légitime ou n’étaient pas sûrs.

Étonnamment, la sensibilisation ne variait pas beaucoup selon les tranches d’âge : la génération Z (45 %), les millennials (47 %), la génération X (46 %) et les baby-boomers (46 %) éprouvaient tous autant de difficultés à repérer les arnaques.

Cette absence de différence entre les générations montre que l’hameçonnage piloté par l’IA n’est pas seulement un problème pour les utilisateurs plus âgés et moins à l’aise avec la technologie — c’est un défi universel. 

L’étude a également révélé que moins d’un tiers (30 %) des répondants étaient capables d’identifier correctement un e-mail légitime rédigé par un humain, ce qui montre à quel point l’erreur humaine demeure un facteur important dans les incidents de cybersécurité.

Advertisement

L’IA rend l’hameçonnage plus intelligent

L’hameçonnage traditionnel s’appuie sur les fautes de grammaire, les tournures étranges ou les liens suspects pour tromper les particuliers ou les entreprises. Mais les outils d’IA peuvent désormais produire des messages soignés, professionnels et personnalisés qui paraissent authentiques. 

Ces messages imitent souvent des e-mails internes de l’entreprise ou des messages provenant de sources fiables, en utilisant des modèles de langage naturel pour éliminer les signes révélateurs de fraude.

Résultat : les gens se font piéger plus souvent et plus rapidement. Selon les conclusions de Yubico, 44 % des répondants ont reconnu avoir interagi avec un message d’hameçonnage — en cliquant sur un lien ou en ouvrant une pièce jointe — au cours de l’année écoulée. Plus préoccupant encore, 13 % ont avoué l’avoir fait au cours de la semaine précédente.

Les jeunes générations semblent particulièrement vulnérables. Soixante-deux pour cent des répondants de la génération Z ont déclaré avoir interagi avec une arnaque d’hameçonnage au cours de l’année écoulée, contre 51 % des millennials, 33 % des membres de la génération X et 23 % des baby-boomers. Les méthodes d’attaque les plus courantes comprenaient l’hameçonnage par e-mail (51 %), SMS (27 %) et les réseaux sociaux (20 %).

Interrogées sur les raisons pour lesquelles elles étaient tombées dans le piège, 34 % des victimes ont déclaré que le message semblait provenir d’une source réelle et fiable, tandis que 25 % ont reconnu qu’elles étaient pressées et n’avaient pas réfléchi de manière critique au contenu. Cela montre que la surcharge cognitive comme l’exploitation de la confiance restent au cœur de la réussite des attaques d’hameçonnage.

Comment les habitudes personnelles mettent les données professionnelles en danger

Les conséquences de ces manquements sont importantes. Les répondants ont déclaré avoir divulgué aux cybercriminels des informations personnelles telles que des adresses e-mail (29 %), leurs noms complets (22 %) et des numéros de téléphone (21 %). Au travail, des données similaires — notamment des adresses e-mail professionnelles et des documents internes — ont également été compromises.

La moitié des répondants (50 %) ont reconnu être connectés à des comptes professionnels sur des appareils personnels, souvent à l’insu de leur employeur. À l’inverse, 40 % ont admis consulter leur messagerie personnelle sur des appareils professionnels, 19 % y stockaient des documents professionnels sur leurs appareils personnels et 17 % accédaient à leur banque en ligne depuis des ordinateurs professionnels.

Ce chevauchement numérique crée un risque dangereux de « contamination croisée ». Une fois qu’un attaquant a compromis un compte personnel, il peut rebondir vers les systèmes de l’entreprise grâce aux mots de passe synchronisés ou aux appareils partagés. 

Advertisement

Malgré ces risques, 30 % des personnes n’utilisent toujours pas l’authentification multifacteur (MFA) sur leurs comptes personnels, et 40 % des organisations ne dispensent aucune formation à la cybersécurité à leurs employés.

Construire des défenses plus intelligentes

Pour se défendre contre les menaces d’hameçonnage avancé par IA, les organisations doivent adopter une approche en profondeur combinant technologie, politiques et sensibilisation des utilisateurs. Les mesures suivantes contribuent à réduire les risques et à renforcer la résilience globale.

  • Adopter une authentification résistante à l’hameçonnage et un contrôle d’accès cohérent : Utilisez des clés de sécurité FIDO2 ou des clés d’accès liées à l’appareil plutôt que des codes SMS, et standardisez l’authentification entre les applications afin de réduire la confusion et les vulnérabilités.
  • Déployer une détection des menaces propulsée par l’IA et des protocoles de messagerie sécurisés : Utilisez des filtres de messagerie avancés et l’analyse comportementale pour détecter les contenus générés par l’IA, et appliquez DMARC, SPF et DKIM pour vérifier les expéditeurs et empêcher l’usurpation.
  • Former en continu grâce à une formation adaptative tenant compte du contexte : Remplacez les formations annuelles par des microformations et des simulations continues qui apprennent au personnel à repérer les tactiques d’hameçonnage pilotées par l’IA, en constante évolution.
  • Imposer une gestion stricte des appareils et les principes du moindre privilège : Limitez l’utilisation des appareils personnels, segmentez les systèmes sensibles et n’accordez l’accès qu’en cas de besoin afin de limiter l’impact d’une compromission.
  • Mettre en place des procédures de signalement rapide et de vérification multicanal : Encouragez une culture sans recherche de coupables, dans laquelle les employés signalent rapidement tout élément suspect et vérifient les demandes inhabituelles par un second canal.
  • Intégrer une réponse aux incidents adaptée à l’IA et des mesures de défense contre les hypertrucages : Mettez à jour les plans de réponse aux incidents (IR) pour traiter l’usurpation d’identité par IA et les hypertrucages, déployez des outils anti-usurpation et ajoutez un filigrane aux communications officielles afin d’en garantir l’authenticité.

Ensemble, ces mesures jettent les bases d’une cyberrésilience renforcée, fondement essentiel à mesure que l’hameçonnage piloté par l’IA devient plus sophistiqué et plus difficile à détecter.

L’IA réécrit les règles de la tromperie

À mesure que les modèles d’IA gagnent en sophistication, les obstacles à la création d’arnaques convaincantes disparaissent. La technologie qui favorise la productivité et la personnalisation permet également aux acteurs malveillants d’intensifier leurs attaques à des niveaux sans précédent.  

Les particuliers comme les organisations doivent adopter des stratégies de défense proactives — mettant l’accent sur la formation, l’authentification et la responsabilité — pour contrer des menaces numériques de plus en plus humaines.

Alors que les attaques pilotées par l’IA brouillent la frontière entre le vrai et le faux, l’adoption d’un modèle de sécurité Zero Trust n’est plus facultative : elle est essentielle.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.