Un vendredi en fin d'après-midi, la comptable d'une PME de Dakar reçoit un vocal WhatsApp. La voix est celle du patron — son timbre, son débit, jusqu'à sa façon de dire « dégage-moi ça vite ». Il demande un virement urgent vers un nouveau fournisseur. Sauf que le patron n'a jamais envoyé ce message. Sa voix a été clonée par une intelligence artificielle. Ce scénario n'est plus de la science-fiction : c'est la nouvelle génération de la fraude au président, et elle vise désormais les entreprises de toutes tailles.

Quand l'arnaque apprend à parler comme nous

Pendant des années, les escroqueries en ligne se trahissaient d'elles-mêmes : fautes d'orthographe grossières, tournures approximatives, adresses e-mail improbables. L'IA générative a fait disparaître ces signaux. Un courriel de phishing rédigé par un modèle de langage est aujourd'hui impeccable — en français soigné, avec le ton, le vocabulaire et même les formules de politesse d'une vraie correspondance professionnelle sénégalaise.

Mais le saut le plus inquiétant est vocal. Quelques dizaines de secondes d'enregistrement suffisent désormais à des outils accessibles au grand public pour imiter une voix de manière convaincante. Or les voix de nos dirigeants sont partout : interviews à la radio, vidéos d'entreprise, prises de parole lors de cérémonies, publications sur les réseaux sociaux. Chaque extrait public est un échantillon potentiel entre les mains d'un fraudeur.

Le vocal WhatsApp, cheval de Troie idéal

Au Sénégal, la note vocale est reine. On dicte plus qu'on n'écrit, on traite des affaires par audio, on confirme des paiements mobile money d'un simple « c'est bon, envoie ». Cette culture de l'oral, précieuse au quotidien, devient une surface d'attaque : un faux vocal imitant un patron, un frère aîné ou un partenaire commercial exploite exactement le canal auquel nous faisons le plus confiance.

Les variantes se multiplient. La fausse visioconférence, où un « directeur » au visage synthétique ordonne un transfert devant témoins virtuels — des entreprises à l'étranger y ont déjà perdu des millions. Le faux appel de détresse familial, qui pousse à envoyer de l'argent via mobile money dans la panique. Le faux fournisseur qui « change de RIB » avec une pièce jointe parfaitement imitée. Le point commun : l'urgence fabriquée, la confidentialité exigée, et une voix ou un visage qui semble familier.

« La question n'est plus de savoir si la voix est vraie. C'est de savoir si la procédure a été respectée. Une PME qui ne vérifie que ses oreilles est déjà vulnérable. »

Le réflexe qui sauve : la double validation

Face à des contrefaçons quasi parfaites, la parade n'est pas technologique — elle est organisationnelle. Aucun virement, aucun transfert mobile money professionnel ne devrait jamais être déclenché sur la seule foi d'un message, d'un vocal ou d'un appel entrant, aussi authentique semble-t-il. La règle d'or tient en une phrase : on raccroche, et on rappelle soi-même sur un numéro connu et enregistré de longue date.

Réduire la surface d'attaque, former les équipes

On ne peut pas retirer d'Internet toutes les prises de parole d'un dirigeant — et ce n'est pas souhaitable. Mais on peut limiter l'exposition inutile : réfléchir avant de publier de longs messages vocaux sur des groupes ouverts, restreindre la visibilité des statuts et des vidéos aux contacts connus, et éviter de diffuser publiquement les organigrammes détaillés qui indiquent aux fraudeurs qui appeler et en se faisant passer pour qui.

Surtout, il faut parler de ces attaques à voix haute. Dans une PME familiale, la meilleure défense est une équipe qui sait que la voix du patron peut être imitée, et qui se sent autorisée — encouragée, même — à vérifier sans craindre de vexer la hiérarchie. Une comptable qui rappelle son directeur pour confirmer un virement ne fait pas preuve de méfiance : elle applique la procédure. Instaurez ce réflexe en réunion, testez-le, répétez-le. Trente minutes de sensibilisation valent mieux que n'importe quel logiciel.

Et si l'attaque a déjà eu lieu ?

Réagir vite change tout. Contactez immédiatement votre banque ou votre opérateur de mobile money pour tenter de bloquer ou de tracer le transfert — les premières heures sont décisives. Signalez les comptes et numéros frauduleux aux plateformes concernées (WhatsApp, réseaux sociaux), déposez plainte auprès des services compétents, et saisissez la Commission de protection des données personnelles (CDP) lorsque des données personnelles ont été détournées. Enfin, prévenez votre réseau : les fraudeurs recyclent les mêmes scénarios d'une entreprise à l'autre, et chaque alerte partagée en protège dix.

Notre grille de lecture

La grille AI Talks

Deepfakes & fraude vocale

Les quatre questions que nous posons dans chaque épisode, appliquées au sujet du jour :

La technologie des fraudeurs progressera encore. Mais leur méthode, elle, ne change pas : créer l'urgence, exploiter la confiance, isoler la victime. Une organisation qui vérifie par principe, qui prend le temps par procédure et qui en parle ouvertement leur retire l'essentiel de leur pouvoir. La meilleure défense n'est ni un antivirus ni un détecteur de deepfakes : c'est une équipe formée, qui sait douter au bon moment.

Cet article prolonge le segment cybersécurité du podcast AI Talks. Il est publié à des fins de sensibilisation et de défense uniquement — en cas de fraude avérée, rapprochez-vous de votre banque, des plateformes concernées et des autorités compétentes.