Whaling et fraude au président : comprendre et se protéger de l'attaque la plus coûteuse

Le whaling — ou fraude au président — cible directement les dirigeants et cadres supérieurs. Avec un coût moyen par incident qui dépasse le million d'euros, c'est la forme de phishing la plus destructrice financièrement. Voici comment elle fonctionne et comment s'en protéger.

L'essentiel en 30 secondes
  • Le whaling cible spécifiquement les dirigeants (DG, DAF, DRH) avec des messages ultra-personnalisés
  • La fraude au président consiste à usurper l'identité du DG pour ordonner un virement urgent
  • Pertes documentées : plus de 19 M€ pour un groupe français, 25 M$ via deepfake vidéo
  • Protection clé : double validation pour tout virement > 10 000 €, jamais par email seul
  • Les deepfakes vocaux et vidéo rendent l'attaque indétectable sans procédure stricte

Qu'est-ce que le whaling ?

Le whaling — littéralement « chasse à la baleine » — est une forme de spear phishing qui cible exclusivement les cadres dirigeants d'une entreprise : directeur général, directeur financier, directeur des ressources humaines, membres du COMEX. Contrairement au phishing classique envoyé en masse, le whaling repose sur une préparation minutieuse : l'attaquant étudie l'organigramme, les habitudes de communication, les projets en cours et les relations professionnelles de sa cible avant de frapper.

Le terme « whaling » fait référence à la taille de la proie : quand le phishing classique pêche en masse de petits poissons, le whaling vise une seule baleine — mais le gain potentiel est considérablement plus élevé.

La fraude au président : le scénario type

La fraude au président (ou « arnaque au président », « CEO fraud ») est la variante la plus connue du whaling en France. Le scénario type se déroule en trois actes :

Acte 1 — La reconnaissance. L'attaquant identifie le DG et le DAF de l'entreprise via LinkedIn, le registre du commerce, les communiqués de presse. Il repère les moments propices : voyage du DG à l'étranger, période de clôture comptable, vendredi après-midi quand les validations sont plus lâches.

Acte 2 — L'usurpation. Il contacte le DAF (ou le comptable) par email ou téléphone en se faisant passer pour le DG. Le message invoque une opération confidentielle, urgente, souvent liée à une acquisition ou un litige : « Je suis en négociation confidentielle. J'ai besoin que vous effectuiez un virement de 180 000 € aujourd'hui. Ne parlez de cette opération à personne — c'est stratégique. Mon avocat Me Dupont vous contactera pour les coordonnées bancaires. »

Acte 3 — L'extraction. Un complice se faisant passer pour l'avocat envoie les coordonnées du compte bénéficiaire (souvent à l'étranger). Le virement est effectué. Une fois les fonds transférés, ils sont immédiatement dispersés sur des comptes intermédiaires, rendant le rappel quasi impossible après 48 heures.

Des pertes qui se chiffrent en millions

La fraude au président fait des ravages en France et à l'international. Un grand groupe français du divertissement a perdu 19,2 millions d'euros après que sa filiale étrangère a exécuté des virements frauduleux ordonnés par un faux DG. En 2024, un cabinet de conseil international a perdu 25 millions de dollars après qu'un collaborateur a participé à une visioconférence avec des deepfakes de plusieurs collègues — tous générés par IA.

En France, le parquet de Paris estime que la fraude au président représente plusieurs centaines de millions d'euros de préjudice par an. Les PME et ETI sont particulièrement touchées car elles disposent rarement de procédures de double validation systématique pour les virements.

19,2 M€
Perte d'un grand groupe français suite à une fraude au président
25 M$
Perte d'un cabinet international via deepfake vidéo (2024)
77%
des fraudes au virement ciblent le DAF ou le service comptabilité

Le whaling à l'ère des deepfakes

L'IA a fait franchir un cap au whaling. En 2026, les attaquants disposent de trois nouvelles armes redoutables :

Le clonage vocal. Il suffit de 3 à 5 secondes d'enregistrement audio (extrait d'interview, message vocal, vidéo YouTube) pour reproduire fidèlement la voix d'un dirigeant. L'attaquant peut alors appeler le DAF en se faisant passer pour le DG — avec sa vraie voix.

Le deepfake vidéo en temps réel. Un cas récent l'a démontré : il est désormais possible de simuler le visage et la voix de plusieurs personnes lors d'une visioconférence Teams ou Zoom. Le collaborateur voit et entend ses collègues — mais ce ne sont que des avatars IA.

Les emails parfaits. L'IA générative produit des emails qui reproduisent le style d'écriture du dirigeant imité : formules de politesse habituelles, niveau de formalité, signature. Les signaux classiques de détection sont neutralisés.

Face à ces technologies, les procédures organisationnelles deviennent la seule défense fiable. Un email ou un appel, aussi convaincant soit-il, ne doit jamais suffire à déclencher un virement.

Testez la résistance de votre COMEX au whaling

ThinkTwice conçoit des simulations de whaling personnalisées pour les équipes dirigeantes — scénarios réalistes, pédagogie confidentielle.

Découvrir nos simulations

5 mesures pour se protéger du whaling

1. Procédure de double validation pour tout virement significatif

Aucun virement supérieur à un seuil défini (10 000 €, par exemple) ne doit pouvoir être exécuté sur la base d'un seul email ou appel. Instaurez une double validation obligatoire : appel de confirmation au numéro enregistré dans l'annuaire interne (pas celui fourni dans l'email), validation par un second signataire, ou code de confirmation envoyé par un canal séparé.

2. Former spécifiquement les assistants et le service financier

Les assistants de direction, comptables et DAF sont les cibles privilégiées de la fraude au président. Ils doivent recevoir une formation dédiée aux scénarios de whaling, avec des mises en situation réalistes. Insistez sur un point : aucun dirigeant légitime ne demandera jamais de contourner les procédures de validation.

3. Définir un mot de passe de vérification interne

Établissez un code verbal confidentiel (« mot de passe du jour », « phrase de sécurité ») connu uniquement du DG et du DAF. En cas de demande de virement urgente, le DAF demande ce code. L'attaquant, même avec un deepfake vocal parfait, ne le connaît pas.

4. Limiter l'exposition des dirigeants en ligne

Plus un dirigeant est visible en ligne (interviews vidéo, podcasts, posts LinkedIn avec nom et fonction), plus il est facile de l'imiter. Sans tomber dans la paranoïa, sensibilisez le COMEX à la discrétion numérique : limiter les informations d'organigramme publiques, éviter les vidéos longues qui facilitent le clonage vocal.

5. Simuler des attaques de whaling

La meilleure façon de préparer les équipes est de les exposer à des simulations réalistes dans un cadre bienveillant. Un exercice de fraude au président par trimestre, debriefé avec le COMEX, ancre les réflexes bien plus efficacement qu'une formation théorique annuelle.

Questions fréquentes

Quelle est la différence entre whaling et fraude au président ?

Le whaling est le terme anglais désignant tout phishing ciblant spécifiquement les dirigeants. La fraude au président est la variante française la plus connue, où l'attaquant usurpe l'identité du DG pour ordonner un virement urgent au DAF. La fraude au président est donc une forme spécifique de whaling.

Comment les deepfakes sont-ils utilisés dans le whaling ?

Les attaquants utilisent le clonage vocal (à partir de quelques secondes d'audio) pour passer des appels avec la voix du dirigeant, et le deepfake vidéo en temps réel pour simuler des visioconférences avec plusieurs participants fictifs. Un incident majeur (25 M$ perdus en 2024) illustre cette menace.

Mon entreprise est une PME de 50 salariés, suis-je concerné ?

Oui, les PME sont même des cibles privilégiées car elles ont rarement des procédures de double validation pour les virements. Un DAF de PME qui reçoit un email du DG est plus susceptible d'exécuter un virement sans vérification qu'un DAF de grande entreprise avec des procédures strictes.

Que faire si un virement frauduleux a déjà été effectué ?

Contactez votre banque immédiatement pour tenter un rappel de fonds — les chances diminuent fortement après 24-48 heures. Déposez plainte au commissariat et signalez l'incident sur la plateforme Thésée. Préservez toutes les preuves (emails, numéros de téléphone, coordonnées bancaires du bénéficiaire).

Face au whaling, la procédure bat la technologie

Le whaling et la fraude au président exploitent un point faible humain universel : le respect de l'autorité hiérarchique. Aucune solution technologique ne peut empêcher un DAF d'obéir à ce qu'il croit être un ordre de son DG. Seules des procédures organisationnelles strictes — double validation, code de vérification, sensibilisation dédiée — offrent une protection réelle. À l'ère des deepfakes, ces procédures ne sont plus optionnelles : elles sont vitales.

Protégez votre COMEX contre le whaling

ThinkTwice propose des simulations de whaling et fraude au président personnalisées, avec briefing confidentiel et accompagnement du COMEX.

Réserver une démo gratuite

Pour aller plus loin

Phishing

Guide complet du phishing en entreprise

Lire
Phishing

12 signaux pour reconnaître un phishing

Lire
Phishing

Que faire après un clic sur un phishing

Lire
Phishing

Spear phishing vs phishing classique

Lire
Phishing

Lancer une simulation de phishing

Lire
Phishing

Smishing : le phishing par SMS

Lire