La fraude agentique
Introduction
Le mot « agentique » recouvre deux choses différentes, qu'on mélange souvent.
D'un côté, des fraudeurs font exécuter par des systèmes automatiques des tâches qu'ils faisaient à la main. De l'autre, des entreprises tout à fait ordinaires donnent à des agents IA le droit d'agir dans leurs outils : consulter un référentiel fournisseurs, préparer un règlement, vérifier une société.
Le premier point augmente le nombre de dossiers frauduleux qui arriveront chez vous. Le second crée de nouveaux droits d'accès à l'intérieur de votre entreprise. On regarde les deux, en s'en tenant à ce que des sources publiques établissent.
Europol
ENISA, Threat Landscape 2026
IOCTA 2026
Model Context Protocol
Ce que dit Europol
L'IOCTA est le rapport annuel d'Europol sur la criminalité organisée en ligne. L'édition 2026 revient plusieurs fois sur l'intelligence artificielle.
« L'usage de l'IA générative par les fraudeurs a amélioré leur capacité à personnaliser les techniques d'ingénierie sociale. L'adoption criminelle de l'IA agentique pour automatiser des parties du processus criminel devrait porter la menace des dispositifs de fraude en ligne à des niveaux sans précédent. » Europol, IOCTA 2026 (notre traduction)
Le même rapport pose une limite quelques pages plus loin, et elle est rarement reprise : l'IA agentique, définie comme des systèmes capables de planifier et d'exécuter seuls, reste un facteur criminel en développement. Ce que les réseaux utilisent vraiment à grande échelle aujourd'hui, c'est l'IA générative, pour écrire du code et produire des scripts de conversation.
La chaîne criminelle entièrement autonome est donc annoncée, pas encore installée. Ce qui existe déjà, en revanche, est très concret.
Europol décrit des robots de conversation vocale utilisés pour présélectionner les victimes en grand nombre. Ils servent de filtre avant les opérateurs humains et augmentent nettement le rendement des centres de fraude. C'est une observation du rapport, pas une projection.
Le rapport note au passage que les criminels s'appuient fréquemment sur des modèles publics jailbreakés. C'est utile pour la détection : un dispositif monté à bas coût laisse souvent des régularités venues de l'outil qui l'a produit.
Dans sa partie prospective, Europol écrit que des acteurs ont commencé à utiliser des systèmes agentiques capables de mener des chaînes criminelles entières sans presque aucune intervention humaine, ce qui leur permet de s'éloigner des opérations. L'ENISA relève de son côté, pour 2025, un cas documenté d'usage d'un système agentique par un groupe lié à un État.
Ce que l'automatisation change pour vous
Pour comprendre l'effet en fraude B2B, il faut se rappeler ce qui limitait les fraudeurs. Pas les idées : les montages sont connus, et nous en décrivons plusieurs dans ce blog. Ce qui limitait, c'était le temps.
Créer une société, produire des documents qui se tiennent entre eux, entretenir une adresse et un interlocuteur crédibles, répondre aux questions d'un analyste, faire vivre une façade pendant des mois : tout cela demande des heures de travail. C'est ce qui limitait le nombre de fausses contreparties qu'un réseau pouvait faire tourner en même temps.
Avec des agents, répéter ne coûte presque plus rien. La conséquence pratique est simple : vous allez recevoir davantage de dossiers bien faits. Un dossier complet, cohérent et rapide à traiter cesse d'être un indice de sérieux.
Vos propres agents
Venons-en à l'autre moitié, qui vous concerne plus directement. Dès qu'un agent peut interroger vos systèmes et préparer des opérations, il dispose de droits réels. C'est tout l'intérêt de la chose, et cela pose des questions de sécurité nouvelles.
La spécification du Model Context Protocol, le standard par lequel les assistants se connectent à des outils, ne les évite pas. Son document de sécurité décrit les attaques et fixe des règles. Quatre points méritent d'être connus.
Le confused deputy désigne un intermédiaire légitime qu'on amène à utiliser ses droits pour le compte de quelqu'un qui n'y a pas droit. La spécification en détaille le scénario et impose de recueillir un consentement par client avant toute délégation.
Elle est interdite : un serveur ne doit accepter aucun jeton qui ne lui a pas été délivré à lui. La raison donnée est l'audit. Sans cette règle, les journaux du système final affichent une identité qui n'est pas celle de l'appelant réel.
Autre règle : un serveur ne doit pas se servir des sessions pour authentifier. Chaque requête doit être vérifiée pour elle-même.
Une section entière porte sur la limitation des permissions. Une autorisation trop large accordée dès le départ donne accès à tout si un jeton est volé, et la révoquer coupe tout.
À retenir : ce canal a ses propres risques, et le standard qui l'organise les reconnaît. Un fournisseur qui vous le présente comme sans difficulté particulière ne l'a pas lu.
Qui est le client, si l'acteur n'est pas une personne ?
C'est la question qu'on nous pose le plus souvent, et la réponse est plus simple qu'il n'y paraît.
Un agent n'est pas une personne juridique. Il ne possède rien, ne s'engage pas, et ne peut pas être votre contrepartie. Il agit avec les habilitations de quelqu'un. La personne à vérifier reste celle pour le compte de qui il agit, et vos obligations de vigilance ne changent pas de cible.
Ce qui change, c'est le rythme. Un contrôle prévu pour trente dossiers par semaine, tous examinés par la même personne, ne fonctionne pas pareil quand les demandes arrivent en continu et que personne ne les rapproche. Dix demandes séparées peuvent former un motif que plus personne ne voit passer.
Ce qui ne change pas
Un modèle produit en quelques secondes un document crédible, une adresse, un interlocuteur. Il ne produit pas douze ans d'inscriptions datées au registre, une suite de dépôts de comptes, un dirigeant en place depuis longtemps, une adresse stable, des liens qui existaient avant le montage.
C'est la conclusion à laquelle nous arrivions déjà à propos des sociétés dormantes. Ce qui résiste à la fabrication, c'est l'historique. Plus les documents deviennent faciles à produire, plus les données de registre, datées et vérifiables, ont de la valeur.
Comment Lysta répond
Ce que nous vérifions ne dépend pas de la qualité de présentation d'un dossier. Le réseau de sociétés et de personnes, la chronologie des modifications au registre, l'écart entre l'activité déclarée et l'activité observable : rien de tout cela ne s'améliore parce que les pièces sont mieux faites.
Lysta est accessible par MCP et par API. Tout ce qu'une personne peut faire dans Lysta, un agent peut le faire, avec les mêmes droits. L'intérêt n'est pas le canal lui-même : c'est que la vérification se fasse au moment où l'agent crée un tiers ou prépare un règlement, sans que personne ait à y penser.
Conclusion
Deux choses à retenir.
La fraude agentique au sens criminel est annoncée par Europol et documentée à ses débuts. Elle n'est pas encore la norme. Il n'y a pas lieu de s'alarmer, mais il faut arrêter de traiter un dossier bien présenté comme un dossier sérieux.
La délégation à des agents, du côté légitime, est déjà en place dans beaucoup d'entreprises. Elle est utile. Elle demande de savoir ce qu'un agent peut faire, avec quelles habilitations, et ce qu'il en reste dans les journaux.
Sur des sujets voisins, voir nos analyses sur les sociétés dormantes, la fraude au président et les sociétés fantômes, ainsi que nos pages Lysta dans vos outils IA et Entrée en relation. Pour une lecture par secteur, voir notre page Banques et assurances.
Sources
Les citations d'Europol et de l'ENISA sont traduites de l'anglais par nos soins, à partir des rapports lus intégralement. Les règles citées du Model Context Protocol figurent dans sa spécification de sécurité.
- Europol, The evolving threat landscape. How encryption, proxies and AI are expanding cybercrime, Internet Organised Crime Threat Assessment (IOCTA) 2026, Office des publications de l'Union européenne, Luxembourg, 2026 (PDF, 43 pages) : adoption criminelle de l'IA agentique, robots vocaux de présélection, recours à des modèles publics jailbreakés, et partie prospective sur la criminalité autonome.
- ENISA, Threat Landscape 2026, septembre 2026 : part des activités à motivation financière dans les incidents recensés, et cas documenté d'usage d'un système agentique par un groupe lié à un État.
- Model Context Protocol, Security Best Practices : adjoint confus et consentement par client, interdiction de la transmission de jeton, interdiction d'authentifier par session, limitation des droits.