Microsoft a décrit une campagne exploitant l’IA générative pour multiplier les usurpations d’identité de dirigeants et les fraudes à la facturation. Les attaquants ciblaient des employés des services comptables chargés des paiements afin de leur demander d’autoriser d’importants virements ACH.

Microsoft a signalé une campagne impliquant plus d’un million d’e-mails liés à une fraude financière. Les attaquants auraient utilisé des techniques assistées par l’IA pour usurper l’identité de dirigeants d’entreprise et inciter les employés chargés des paiements à approuver des transactions non autorisées. Dans certains cas, les virements ACH demandés approchaient les 50 000 dollars. Cette campagne illustre la capacité des cybercriminels à exploiter l’IA générative pour produire des messages convaincants à une échelle beaucoup plus importante, tout en reprenant les tactiques habituelles de la compromission de messagerie professionnelle : urgence, confidentialité et autorité. Les organisations devraient considérer toute instruction de paiement reçue par e-mail comme non fiable jusqu’à sa vérification indépendante. Cette vérification doit s’effectuer à l’aide d’un numéro de téléphone connu ou d’un autre canal de communication, et non en répondant au message initial. Les entreprises peuvent également réduire les risques grâce à l’authentification multifacteur, à des contrôles d’approbation des paiements, à la surveillance des domaines, à la formation des employés et à la mise en place d’alertes en cas de modification inhabituelle des fournisseurs ou des comptes bancaires.