Un vendredi en fin d'après-midi, la comptable d'une PME de Dakar reçoit un vocal WhatsApp. La voix est celle du patron — son timbre, son débit, jusqu'à sa façon de dire « dégage-moi ça vite ». Il demande un virement urgent vers un nouveau fournisseur. Sauf que le patron n'a jamais envoyé ce message. Sa voix a été clonée par une intelligence artificielle. Ce scénario n'est plus de la science-fiction : c'est la nouvelle génération de la fraude au président, et elle vise désormais les entreprises de toutes tailles.
Quand l'arnaque apprend à parler comme nous
Pendant des années, les escroqueries en ligne se trahissaient d'elles-mêmes : fautes d'orthographe grossières, tournures approximatives, adresses e-mail improbables. L'IA générative a fait disparaître ces signaux. Un courriel de phishing rédigé par un modèle de langage est aujourd'hui impeccable — en français soigné, avec le ton, le vocabulaire et même les formules de politesse d'une vraie correspondance professionnelle sénégalaise.
Mais le saut le plus inquiétant est vocal. Quelques dizaines de secondes d'enregistrement suffisent désormais à des outils accessibles au grand public pour imiter une voix de manière convaincante. Or les voix de nos dirigeants sont partout : interviews à la radio, vidéos d'entreprise, prises de parole lors de cérémonies, publications sur les réseaux sociaux. Chaque extrait public est un échantillon potentiel entre les mains d'un fraudeur.
Le vocal WhatsApp, cheval de Troie idéal
Au Sénégal, la note vocale est reine. On dicte plus qu'on n'écrit, on traite des affaires par audio, on confirme des paiements mobile money d'un simple « c'est bon, envoie ». Cette culture de l'oral, précieuse au quotidien, devient une surface d'attaque : un faux vocal imitant un patron, un frère aîné ou un partenaire commercial exploite exactement le canal auquel nous faisons le plus confiance.
Les variantes se multiplient. La fausse visioconférence, où un « directeur » au visage synthétique ordonne un transfert devant témoins virtuels — des entreprises à l'étranger y ont déjà perdu des millions. Le faux appel de détresse familial, qui pousse à envoyer de l'argent via mobile money dans la panique. Le faux fournisseur qui « change de RIB » avec une pièce jointe parfaitement imitée. Le point commun : l'urgence fabriquée, la confidentialité exigée, et une voix ou un visage qui semble familier.
« La question n'est plus de savoir si la voix est vraie. C'est de savoir si la procédure a été respectée. Une PME qui ne vérifie que ses oreilles est déjà vulnérable. »
Le réflexe qui sauve : la double validation
Face à des contrefaçons quasi parfaites, la parade n'est pas technologique — elle est organisationnelle. Aucun virement, aucun transfert mobile money professionnel ne devrait jamais être déclenché sur la seule foi d'un message, d'un vocal ou d'un appel entrant, aussi authentique semble-t-il. La règle d'or tient en une phrase : on raccroche, et on rappelle soi-même sur un numéro connu et enregistré de longue date.
- Double validation systématique : tout ordre de paiement inhabituel est confirmé par un second canal — rappel téléphonique sur le numéro habituel, passage au bureau, e-mail vers l'adresse officielle déjà connue.
- Code convenu : en famille comme en entreprise, convenez d'un mot ou d'une question dont la réponse n'est écrite nulle part. En cas de demande urgente d'argent, on la pose. Un cloneur de voix ne la connaît pas.
- Seuils et délais : au-delà d'un certain montant, deux signatures et un délai de réflexion obligatoire — l'urgence est l'arme principale du fraudeur, le temps est la vôtre.
- Changement de coordonnées bancaires : tout « nouveau RIB » d'un fournisseur est vérifié par appel sortant vers le contact historique, jamais via les coordonnées fournies dans le message lui-même.
- Canal séparé pour l'identité : un vocal WhatsApp se vérifie par un appel classique ; un e-mail se vérifie par téléphone. On ne répond jamais sur le canal par lequel la demande est arrivée.
Réduire la surface d'attaque, former les équipes
On ne peut pas retirer d'Internet toutes les prises de parole d'un dirigeant — et ce n'est pas souhaitable. Mais on peut limiter l'exposition inutile : réfléchir avant de publier de longs messages vocaux sur des groupes ouverts, restreindre la visibilité des statuts et des vidéos aux contacts connus, et éviter de diffuser publiquement les organigrammes détaillés qui indiquent aux fraudeurs qui appeler et en se faisant passer pour qui.
Surtout, il faut parler de ces attaques à voix haute. Dans une PME familiale, la meilleure défense est une équipe qui sait que la voix du patron peut être imitée, et qui se sent autorisée — encouragée, même — à vérifier sans craindre de vexer la hiérarchie. Une comptable qui rappelle son directeur pour confirmer un virement ne fait pas preuve de méfiance : elle applique la procédure. Instaurez ce réflexe en réunion, testez-le, répétez-le. Trente minutes de sensibilisation valent mieux que n'importe quel logiciel.
Et si l'attaque a déjà eu lieu ?
Réagir vite change tout. Contactez immédiatement votre banque ou votre opérateur de mobile money pour tenter de bloquer ou de tracer le transfert — les premières heures sont décisives. Signalez les comptes et numéros frauduleux aux plateformes concernées (WhatsApp, réseaux sociaux), déposez plainte auprès des services compétents, et saisissez la Commission de protection des données personnelles (CDP) lorsque des données personnelles ont été détournées. Enfin, prévenez votre réseau : les fraudeurs recyclent les mêmes scénarios d'une entreprise à l'autre, et chaque alerte partagée en protège dix.
Notre grille de lecture
Deepfakes & fraude vocale
Les quatre questions que nous posons dans chaque épisode, appliquées au sujet du jour :
- Impact — l'IA générative rend l'ingénierie sociale crédible à grande échelle : voix clonées, visages synthétiques et phishing sans fautes visent désormais les PME, pas seulement les multinationales.
- Opportunités — formation en cybersécurité adaptée aux réalités locales, offres de sensibilisation pour PME, outils de vérification et procédures simples : un marché de la confiance à construire ici.
- Risques — fraude au président version IA, détournement de mobile money, usurpation d'identité vocale sur WhatsApp, perte de confiance dans les canaux qui font tourner nos économies.
- Actions — double validation pour tout virement, code convenu en famille et en entreprise, vérification par canal séparé, signalement rapide (banque, plateformes, CDP), formation continue des équipes.
La technologie des fraudeurs progressera encore. Mais leur méthode, elle, ne change pas : créer l'urgence, exploiter la confiance, isoler la victime. Une organisation qui vérifie par principe, qui prend le temps par procédure et qui en parle ouvertement leur retire l'essentiel de leur pouvoir. La meilleure défense n'est ni un antivirus ni un détecteur de deepfakes : c'est une équipe formée, qui sait douter au bon moment.
Cet article prolonge le segment cybersécurité du podcast AI Talks. Il est publié à des fins de sensibilisation et de défense uniquement — en cas de fraude avérée, rapprochez-vous de votre banque, des plateformes concernées et des autorités compétentes.