Vishing (voice phishing) et voix clonée par IA : reconnaître l'appel frauduleux

Résumer cet article avec :
Le vishing (« voice phishing », hameçonnage vocal) est une fraude par appel téléphonique : l'escroc se fait passer pour un conseiller bancaire, une administration ou un autre professionnel de confiance pour obtenir un code, un mot de passe, des coordonnées bancaires ou un paiement. La règle officielle : aucun conseiller ne vous demandera un code ni de valider une opération, alors raccrochez et rappelez vous-même votre banque par vos canaux habituels (Banque de France, 24/09/2026).
Une voix clonée par intelligence artificielle est techniquement possible, mais elle ne change pas la règle : ni le numéro affiché ni la voix ne prouvent l'identité de l'appelant. Cette page décrit le déroulé d'un appel de vishing, ce qu'une voix clonée permet et ne permet pas, ce qu'il faut savoir sur les « tests » de vishing, les réflexes officiels et la procédure à suivre en cas de fraude. Chaque fait renvoie à sa source officielle, listée en bas de page.
France Num définit le vishing comme une arnaque qui consiste à utiliser un appel téléphonique pour faire croire aux gens qu'ils parlent à un conseiller bancaire ou à un autre professionnel de confiance (France Num, mis à jour le 17/08/2026).
Comment se déroule un appel de vishing
La DGFiP reconnaît le vishing comme une fraude téléphonique et précise que ces pratiques « ne se limitent pas à l'administration fiscale mais elles touchent d'autres secteurs comme les banques, les assurances, ou encore les distributeurs d'énergie » (impots.gouv.fr). Service-public.fr relève les prétextes les plus courants pour obtenir des informations personnelles ou bancaires : annonce d'un faux remboursement, demande urgente de paiement d'un impayé, sécurisation d'un compte bancaire ou d'une plateforme de paiement, problème de livraison de colis, tirage au sort ou gain d'une somme. Le hameçonnage est considéré comme un délit, quelles que soient les intentions de l'auteur (service-public.gouv.fr, vérifié le 10/04/2026).
Le faux conseiller bancaire
La fiche réflexe de Cybermalveillance.gouv.fr, cosignée avec le ministère de l'Intérieur et l'ANSSI, décrit le déroulé type : « l'escroc contacte la victime en prétendant être un agent du service anti-fraude de sa banque, dont il usurpe parfois le numéro de téléphone. L'escroc prétend avoir identifié des opérations suspectes en cours sur le compte de la victime » (fiche V240201, 01/02/2024). Notre page sur le faux conseiller bancaire détaille cette fraude.
La variante du faux numéro d'opposition
Selon Cybermalveillance.gouv.fr, le faux conseiller « vous demande des informations personnelles et bancaires pour une supposée vérification, puis vous informe d'une fraude en cours sur votre compte bancaire qu'il faut stopper en urgence ». Il peut « demander le code secret de votre carte bancaire et envoyer un coursier la récupérer à votre domicile » ou « poursuivre la conversation sur WhatsApp puis […] partager votre écran » (cybermalveillance.gouv.fr, mis à jour le 25/08/2026). Sur les sanctions, cette fraude se traite comme une escroquerie (article 313-1 du code pénal), punie de 5 ans d'emprisonnement et de 375 000 € d'amende (cybermalveillance.gouv.fr, 14/03/2024).
Le faux appel des impôts et le rappel surtaxé
La DGFiP décrit un appel censé émaner des services « impôts » qui invite à rappeler au plus vite un numéro de téléphone surtaxé, facturé 5 € la minute. Elle précise que les numéros de carte bancaire des usagers ne sont jamais demandés dans le but d'effectuer des transactions ou des remboursements sur internet, et que « seuls les numéros de téléphone figurant sur les documents officiels (avis ou déclarations d'impôts…) ou le numéro Impôts Service 0 810 467 687 sont fiables » (impots.gouv.fr). Pour un appel qui se réclame de l'Assurance Maladie, voyez notre page sur l'arnaque Ameli. Le scénario du faux policier a sa propre page.
Le numéro affiché ne prouve rien
La fiche réflexe précise que l'escroc usurpe parfois le numéro de téléphone de la banque (cybermalveillance.gouv.fr, 01/02/2024). L'Arcep en donne la raison technique : les informations d'authentification des numéros d'appelant ne sont pas transmises jusqu'au destinataire de l'appel (arcep.fr). Voir s'afficher le numéro ou le nom de votre banque ne garantit donc pas que c'est elle qui appelle.
C'est une règle à appliquer systématiquement, et non une promesse de blocage total des appels usurpés. Notre article sur le spoofing téléphonique détaille le mécanisme et les démarches quand votre propre numéro est usurpé.
Voix clonée par IA : ce qui est possible, ce qui ne l'est pas
Ce qu'une voix clonée permet
La CNIL définit l'hypertrucage (deepfake) comme un contenu audio, photo ou vidéo créé ou modifié grâce à l'intelligence artificielle, qui permet d'imiter une voix, un visage ou un mouvement, y compris dans un message audio. Elle avertit que la reproduction fidèle d'un visage, d'une voix ou d'un comportement peut servir à usurper l'identité d'une personne, notamment pour une escroquerie visant des proches ou des collaborateurs (CNIL, 03/02/2026).
Le ministère de l'Intérieur documente le clonage vocal : « des cybercriminels utilisent des enregistrements de voix, qu'ils récupèrent sur les réseaux sociaux ou autres plateformes, pour créer des messages qui semblent venir de vos proches. Ils peuvent ainsi essayer de vous tromper en se faisant passer pour un ami ou un membre de la famille » (masecurite.interieur.gouv.fr, 11/02/2026). La CNIL ajoute qu'un enregistrement vocal publié en ligne peut techniquement être détourné sans l'accord de la personne, et conseille d'éviter de diffuser de manière incontrôlée des images ou enregistrements de vous ou de vos proches (CNIL, 03/02/2026).
Ce qu'elle ne permet pas, et ce qui n'est pas chiffré
Le ministère de l'Intérieur relève une limite technique : « l'IA peut recréer la voix, mais il peut manquer certaines nuances, comme des hésitations ou des variations naturelles dans le ton » (11/02/2026). L'ANSSI indique que des modèles d'IA générative sont détournés à différentes étapes d'une attaque (profilage de victime, contenus d'ingénierie sociale, programmes malveillants), mais que, pour l'heure, aucun système d'IA générative n'a été en mesure de mener de manière autonome toutes les étapes d'une attaque informatique (ANSSI, 04/02/2026).
Soyons précis sur ce qui manque. Cybermalveillance.gouv.fr évoque des hypertrucages audio, vidéo ou photo utilisés à l'international pour détourner l'image de célébrités à des fins d'escroquerie (cybermalveillance.gouv.fr). Nous n'avons trouvé aucune statistique officielle française sur des arnaques téléphoniques commises avec une voix clonée, et nous n'en publions donc pas. La conduite à tenir ne dépend pas de la technique : une voix, même familière, ne prouve pas l'identité de l'appelant. Raccrochez et rappelez la personne sur le numéro que vous connaissez.
Tests de voice phishing : ce qui existe vraiment
Aucune source officielle française consultée (ANSSI, Cybermalveillance.gouv.fr, Banque de France, ministère de l'Intérieur) ne documente un programme de « test de vishing » ou de « test d'appel à voix clonée » mené par l'État, l'ANSSI ou les banques auprès des particuliers.
Ce qui existe, ce sont des campagnes de sensibilisation. La Banque de France a lancé une campagne nationale contre les fraudes par SMS et appels, en partenariat avec le ministère de l'Économie et la Fédération bancaire française (Banque de France, 24/09/2026). Cybermalveillance.gouv.fr et Macif Assurances ont coproduit une vidéo sur les hypertrucages, diffusée le 22 décembre sur TikTok, qui met en avant trois réflexes clés (rapport d'activité 2025). Selon l'étude Ipsos Cybermoi/s 2024, 27 % des Français déclarent connaître le terme « deepfake » (cybermalveillance.gouv.fr).
Les réflexes officiels qui déjouent tous les scénarios
La Banque de France pose la règle fondamentale : « Jamais votre conseiller bancaire ne vous demandera un code, un mot de passe ou un identifiant, ni d'effectuer ou de valider des opérations : il n'en a pas besoin, ne communiquez jamais vos données de sécurité à des tiers ». Elle ajoute : « N'utilisez jamais un lien ou numéro de téléphone qui est inséré dans un message non sollicité ou dans un bandeau publicitaire », et « ne confiez jamais votre instrument de paiement à une tierce personne (proche, coursier…), même à la demande de votre banquier » (banque-france.fr). La fiche réflexe de Cybermalveillance.gouv.fr confirme qu'aucun conseiller ne vous demandera de communiquer un mot de passe, des codes de confirmation ni d'effectuer des actions sur votre application bancaire pour de supposées fraudes (01/02/2024).
En cas d'appel frauduleux, la Banque de France recommande : « Raccrochez sans attendre et ne communiquez aucune information sensible. Contactez votre banque par vos canaux habituels (téléphone, application, chat) pour signaler l'incident et sécuriser vos données (mise en opposition, réinitialisation, etc.) » (24/09/2026). Un doute sur un numéro ? Passez-le dans notre outil pour vérifier un numéro, et consultez notre guide des arnaques téléphoniques.
À retenir : un numéro affiché ou une voix familière ne prouvent rien. Si l'on vous demande un code, un mot de passe, vos coordonnées bancaires ou de valider une opération, raccrochez et contactez votre banque par vos canaux habituels.
Vous avez répondu : la procédure officielle en cas de fraude
La Banque de France décrit trois étapes : 1. faites opposition au moyen de paiement auprès de votre banque ; 2. signalez les opérations de paiement frauduleuses aux forces de l'ordre ; 3. contactez votre banque pour contester les opérations, en vue d'un potentiel remboursement. Le serveur interbancaire d'opposition sur carte est le 0 892 705 705 (0,34 € la minute, ouvert 24h/24 et 7j/7) (banque-france.fr).
Les signalements
Si la fraude porte sur la carte bancaire, signalez-la sur la plateforme Perceval du ministère de l'Intérieur, même si votre banque vous a remboursé : ce signalement ne se substitue pas au dépôt de plainte (cybermalveillance.gouv.fr, 14/03/2024). Pour une fraude au virement ou une autre arnaque, le signalement se fait de préférence sur la plateforme Thésée (internet-signalement.gouv.fr). Les SMS frauduleux se signalent au 33700, dispositif géré par les opérateurs qui permet de couper les lignes ouvertes par les fraudeurs (banque-france.fr). Notre page sur le numéro 33700 explique la marche à suivre.
Le remboursement
Un dépôt de plainte ne peut pas être exigé par votre banque comme action préalable indispensable à l'instruction de votre demande de remboursement (banque-france.fr). Le remboursement des opérations non autorisées est prévu par la loi sous certaines conditions (articles L. 133-18 et L. 133-19 du code monétaire et financier) : le délai de contestation est de 13 mois après le débit (70 jours si le bénéficiaire est hors de l'Espace économique européen), et la banque doit rembourser immédiatement et au plus tard à la fin du premier jour ouvrable suivant la contestation (service-public.gouv.fr, vérifié le 13/02/2026).
L'aide aux victimes
France Victimes (116 006, appel et service gratuits, ministère de la Justice) et Info Escroqueries (0 805 805 817, ministère de l'Intérieur, de 9h à 18h30 du lundi au vendredi) accompagnent les victimes (cybermalveillance.gouv.fr, 14/03/2024). Toutes les étapes sont reprises dans notre guide que faire si vous avez été victime d'une arnaque.
Les chiffres officiels du vishing
Selon le communiqué du rapport d'activité 2025 de Cybermalveillance.gouv.fr, « la fraude au faux conseiller bancaire poursuit une forte progression (+159 %) », avec l'hameçonnage au faux numéro d'opposition et le recours à WhatsApp (communiqué du 26/03/2026). La Banque de France indique qu'en 2024, la fraude par manipulation, où le fraudeur se fait passer pour un conseiller bancaire, a représenté environ 380 millions d'euros de préjudice, soit un tiers de la fraude aux moyens de paiement scripturaux (24/09/2026). Nous ne publions pas d'autre chiffre, faute de source officielle vérifiable.
Questions fréquentes
Le vishing, ou hameçonnage vocal, est la contraction de « voice » (voix) et « phishing » (hameçonnage). France Num le définit comme une arnaque qui consiste à utiliser un appel téléphonique pour faire croire à la victime qu'elle parle à un conseiller bancaire ou à un autre professionnel de confiance. La DGFiP précise que ces pratiques touchent aussi les banques, les assurances et les distributeurs d'énergie.
Non. Selon l'Arcep, les informations d'authentification des numéros d'appelant ne sont pas transmises jusqu'au destinataire de l'appel : le numéro ou le nom affiché à l'écran ne prouve donc pas l'authenticité de l'appel. La fiche réflexe de Cybermalveillance.gouv.fr note que l'escroc usurpe parfois le numéro de téléphone de la banque.
Techniquement, oui : le ministère de l'Intérieur documente le clonage vocal à partir d'enregistrements récupérés sur les réseaux sociaux ou d'autres plateformes. Il relève toutefois que l'IA peut manquer certaines nuances, comme des hésitations ou des variations naturelles dans le ton. Aucune source officielle française consultée ne publie de statistique sur les arnaques téléphoniques à la voix clonée.
Nous n'avons trouvé aucun programme officiel de « test de vishing » ou de « test d'appel à voix clonée » mené par l'État, l'ANSSI ou les banques auprès des particuliers. Il existe en revanche des campagnes de sensibilisation, comme celle de la Banque de France contre les fraudes par SMS et appels.
Non. La Banque de France rappelle que votre conseiller bancaire ne vous demandera jamais un code, un mot de passe ou un identifiant, ni d'effectuer ou de valider des opérations : il n'en a pas besoin. Ne communiquez jamais vos données de sécurité à des tiers.
Raccrochez sans attendre et contactez votre banque par vos canaux habituels (téléphone, application, chat) pour faire opposition et sécuriser vos données. Signalez ensuite les opérations frauduleuses aux forces de l'ordre, puis contestez-les auprès de votre banque en vue d'un remboursement. Un dépôt de plainte ne peut pas être exigé par votre banque comme condition préalable à l'instruction de votre demande.
Le délai de contestation est de 13 mois après le débit (70 jours si le bénéficiaire est hors de l'Espace économique européen). La banque doit rembourser immédiatement et au plus tard à la fin du premier jour ouvrable suivant la réception de la contestation, sous certaines conditions prévues par les articles L. 133-18 et L. 133-19 du code monétaire et financier.
Ne rappelez pas. La DGFiP décrit cette fraude : un appel censé émaner des impôts invite à rappeler au plus vite un numéro surtaxé facturé 5 € la minute. Seuls les numéros figurant sur vos documents officiels (avis, déclarations) ou le numéro Impôts Service 0 810 467 687 sont fiables.
Un doute sur un appel reçu ?
Répondez à quelques questions pour identifier les risques concrets et les prochaines étapes.
Démarrer le diagnosticPour aller plus loin
Sources officielles
- DGFiP (impots.gouv.fr), appels téléphoniques frauduleux : hameçonnage vocal ou vishing (date non affichée, consulté le 30/09/2026)
- Service-public.fr, fiche « Hameçonnage (phishing ou vishing) » (vérifiée le 10 avril 2026, consulté le 30/09/2026)
- Service-public.fr, remboursement d'une opération bancaire non autorisée (vérifiée le 13 février 2026, consulté le 30/09/2026)
- France Num, se protéger contre le vishing (publié le 22 janvier 2023, mis à jour le 17 août 2026, consulté le 30/09/2026)
- Cybermalveillance.gouv.fr, fiche réflexe fraude au faux conseiller bancaire (PDF) (V240201, 1er février 2024, consulté le 30/09/2026)
- Cybermalveillance.gouv.fr, fraude au faux conseiller bancaire (mis à jour le 14 mars 2024, consulté le 30/09/2026)
- Cybermalveillance.gouv.fr, l'hameçonnage au faux numéro d'opposition bancaire (publié le 3 décembre 2025, mis à jour le 25 août 2026, consulté le 30/09/2026)
- Cybermalveillance.gouv.fr, communiqué du rapport d'activité 2025 (PDF) (publié le 26 mars 2026, consulté le 30/09/2026)
- Cybermalveillance.gouv.fr, rapport d'activité 2025 (PDF) (publié le 25 mars 2026, consulté le 30/09/2026)
- Cybermalveillance.gouv.fr, intelligence artificielle (date non affichée, consulté le 30/09/2026)
- Cybermalveillance.gouv.fr, étude Ipsos Cybermoi/s 2024 (date de publication non vérifiée, consulté le 30/09/2026)
- CNIL, hypertrucage (deepfake) (publié le 3 février 2026, consulté le 30/09/2026)
- Ministère de l'Intérieur (Ma Sécurité), arnaques utilisant l'intelligence artificielle (mis à jour le 11 février 2026, consulté le 30/09/2026)
- ANSSI, synthèse de la menace sur l'IA générative (publié le 4 février 2026, consulté le 30/09/2026)
- Banque de France, fraude aux moyens de paiement (date non affichée, consulté le 30/09/2026)
- Banque de France, fraude par SMS et appels : restez vigilants (mis à jour le 24 septembre 2026, consulté le 30/09/2026)
- Arcep, usurpation de numéro de téléphone : que dois-je faire ? (date non affichée, consulté le 30/09/2026)
Article informatif basé sur les sources officielles ci-dessus. Ne communique aucun conseil juridique individualisé.