Article de blog : Sécurité en ligne.

La fraude en ligne ne repose plus seulement sur des individus capables de tout concevoir eux-mêmes. Elle fonctionne aussi comme un marché de prestations, avec des outils, des données, des infrastructures et des services vendus séparément. Ce modèle rend certaines arnaques plus crédibles, plus rapides à lancer et plus faciles à reproduire. Comprendre cette organisation aide à mieux repérer les pièges, sans attribuer à une seule technologie toute l’évolution du phénomène.
La Commission européenne, dans sa présentation du rapport Europol 2025, souligne la spécialisation croissante des activités criminelles en ligne. Certains acteurs conçoivent des outils, d’autres fournissent des données, de l’hébergement ou des moyens techniques, tandis que d’autres mènent les escroqueries auprès des victimes. Cette division du travail abaisse le niveau de compétence nécessaire pour participer à une fraude, car l’utilisateur d’un service n’a pas besoin de développer lui-même l’ensemble de la chaîne.
L’expression cybercrime-as-a-service désigne la vente ou la location d’outils, d’infrastructures et de compétences permettant de commettre des cybercrimes. La fraud-as-a-service vise plus précisément les prestations qui facilitent les escroqueries. Le phishing-as-a-service, lui, se concentre sur l’hameçonnage : fausses pages, hébergement, collecte d’identifiants et suivi des campagnes.
Il faut aussi distinguer un kit d’un service complet. Un kit peut réunir des éléments prêts à l’emploi, par exemple des modèles de fausses pages. Un service peut aller plus loin en ajoutant l’hébergement, des tableaux de bord ou une assistance opérationnelle, ce qui réduit encore l’effort nécessaire pour lancer une campagne.
La formule « accessible à tous » peut donner une impression trop large. Certains services criminels ne sont pas ouverts sans condition et peuvent fonctionner avec des restrictions, des recommandations ou un filtrage entre membres. Microsoft a notamment rapporté avoir rencontré ce type de filtrage dans le cas Tycoon 2FA.
Le point important n’est donc pas que n’importe qui puisse entrer librement dans ces réseaux. Il est plutôt que des personnes moins compétentes techniquement peuvent utiliser des moyens déjà élaborés si elles obtiennent l’accès au service. Cette nuance évite de simplifier abusivement le phénomène tout en expliquant pourquoi les arnaques peuvent se diffuser plus largement.
Cette logique transforme la fraude en assemblage de prestations. Une personne peut utiliser une fausse page fournie par un prestataire, s’appuyer sur des données volées obtenues ailleurs, puis exploiter une infrastructure déjà configurée. Plus la chaîne est découpée, plus il devient difficile pour une victime de comprendre ce qui se trouve réellement derrière un message reçu.
Le FBI décrit plusieurs usages de l’IA générative dans les fraudes : correction et traduction de messages, création de profils fictifs, production d’images, imitation de voix et vidéos trompeuses. Ces usages ne signifient pas que toutes les arnaques seraient entièrement automatisées. Ils montrent surtout que le temps nécessaire pour produire un contenu convaincant peut être fortement réduit.
Les fautes grossières, les formulations maladroites ou les incohérences culturelles faisaient partie des signaux qui pouvaient alerter une victime. Lorsque les textes sont corrigés, traduits et adaptés plus vite, ces indices deviennent moins fiables. Un message rédigé dans un français impeccable ne constitue donc plus une preuve de sérieux.
Les données personnelles volées renforcent encore cette impression de légitimité. Un escroc peut intégrer un nom, un contexte ou des informations réelles, puis personnaliser son approche. Le fait qu’un interlocuteur connaisse certains éléments sur vous ne suffit pas à l’authentifier, car ces informations peuvent circuler dans le marché des données décrit par Europol.
Les modèles prêts à l’emploi évitent de recréer chaque faux site à partir de zéro. L’hébergement, les interfaces de suivi et les tableaux de bord regroupent des tâches qui étaient autrefois plus dispersées. L’IA peut accélérer la rédaction, les échanges et l’adaptation des messages à différents profils.
Cette combinaison réduit l’effort nécessaire pour lancer une campagne ou en dupliquer une variante. Elle ne prouve pas, à elle seule, la part exacte de chaque technologie dans l’augmentation des fraudes. Les sources disponibles établissent des usages et des capacités accrues, mais ne permettent pas ici de mesurer précisément ce qui relève de l’IA, des données volées, des kits ou de l’infrastructure.
Europol observe en 2026 une menace marquée par davantage de vitesse et une dissimulation plus complexe. Le rapport mentionne aussi des agents conversationnels vocaux utilisés pour présélectionner des victimes avant l’intervention d’opérateurs humains. L’IA agentique y apparaît comme un facteur émergent, mais il serait excessif d’affirmer que toutes les escroqueries fonctionnent désormais de manière autonome.
Les proxys, le chiffrement et l’hébergement ne jouent pas le même rôle que l’IA. Un proxy résidentiel fait transiter une connexion par une adresse IP domestique, ce qui peut donner au trafic une apparence ordinaire et compliquer son attribution. Le chiffrement de bout en bout protège le contenu des communications. Lorsque des criminels l’utilisent pour leurs échanges, il peut aussi compliquer l’accès aux preuves pour les enquêteurs.
L’hébergement complaisant peut maintenir des infrastructures malgré des signalements. Une infrastructure répartie entre plusieurs pays multiplie aussi les démarches nécessaires pour obtenir des preuves ou intervenir. Europol décrit la combinaison de ces éléments comme un obstacle aux investigations.
Ces technologies ne doivent pas être présentées comme frauduleuses par nature. Le chiffrement protège aussi des usages légitimes, et un proxy n’est pas automatiquement un outil d’escroquerie. Le sujet est leur détournement dans des chaînes criminelles organisées, pas leur existence technique en elle-même.
Les affaires documentées permettent de comprendre ce que recouvrent ces services sans mélanger les situations. Les chiffres qui suivent concernent des dossiers distincts et ne doivent pas être additionnés. Ils montrent des aspects différents : kits d’hameçonnage, interception d’éléments d’authentification et réseaux de relais compromis.
Ces dossiers ne prouvent pas que le phénomène disparaît après une opération de police. Ils montrent plutôt que certaines infrastructures peuvent être détectées, perturbées ou saisies. Les acteurs criminels peuvent toutefois changer de prestataire ou déplacer une partie de leurs moyens.
Une voix familière, une vidéo réaliste ou un message bien écrit ne suffisent plus à établir une identité. Le FBI recommande notamment de rappeler directement la personne ou l’organisme par un canal obtenu séparément, et d’utiliser un mot de vérification convenu en famille. Cette démarche est plus fiable qu’une réaction immédiate à un message pressant.
La double authentification ne doit pas être considérée comme inutile. Certaines formes peuvent être contournées dans des scénarios précis, mais cela ne signifie pas qu’il faut l’abandonner. La CISA recommande des mécanismes résistants à l’hameçonnage, notamment fondés sur FIDO/WebAuthn.
Le bon réflexe consiste à ralentir l’échange dès qu’une demande paraît inhabituelle. Une arnaque réussit souvent parce qu’elle pousse à agir vite, à payer, à transmettre un code ou à cliquer sans vérification indépendante. Couper la conversation, chercher soi-même un numéro officiel ou utiliser un outil de vérification permet de reprendre le contrôle.
Les kits prêts à l’emploi rendent les signes évidents moins fréquents, mais ils ne suppriment pas toute possibilité de détection. L’attention doit se déplacer vers la cohérence de la demande, le canal utilisé et la manière dont l’interlocuteur pousse à agir. Un message crédible sur la forme peut rester suspect sur le fond.
Avant de répondre, il est utile de se demander si la demande était attendue. Un changement de coordonnées, une urgence inhabituelle ou une demande de code d’authentification doivent déclencher une vérification séparée. La prudence vaut aussi lorsque le message semble provenir d’une personne connue.
Si une fraude est suspectée, la conservation des éléments peut faciliter l’analyse. Selon le pays et la situation, des organismes publics de signalement ou d’assistance peuvent être pertinents, comme Cybermalveillance.gouv.fr, PHAROS, SignalConso, Safeonweb ou Belgium.be. L’important est d’éviter toute nouvelle interaction précipitée avec l’auteur présumé de l’arnaque.
La fraude-as-a-service permet à des escrocs de s’appuyer sur des outils et des compétences qu’ils ne possèdent pas eux-mêmes. Les kits accélèrent le déploiement, les données et l’IA renforcent la personnalisation, tandis que certaines infrastructures compliquent la détection. Face à une demande inhabituelle, la vérification par un canal indépendant reste essentielle.
Pour vous aider, vous pouvez consulter notre guide pour adopter les bons réflexes face aux escroqueries, utiliser notre outil d’évaluation d’un lien douteux ou faire analyser un message avec l’assistant dédié aux SMS, e-mails et messages suspects. Ces outils ne remplacent pas une enquête officielle, mais ils aident à ralentir, vérifier et éviter les décisions prises sous pression.