Une réservation d’hôtel à prix cassé, un message signalant un problème de paiement ou un faux conseiller proposant de débloquer un billet annulé : les arnaques visant les voyageurs ne sont pas nouvelles. Ce qui change avec l’intelligence artificielle, c’est surtout leur qualité d’exécution. Messages mieux rédigés, traductions crédibles et usurpations plus convaincantes rendent certains réflexes de vigilance moins efficaces.
Réserver un hôtel, acheter un billet d’avion, louer une voiture ou modifier un voyage passe désormais presque systématiquement par internet. Cette concentration de paiements et de données personnelles constitue aussi un terrain favorable aux fraudeurs. À l’approche de l’été 2026, la Federal Trade Commission (FTC) américaine a de nouveau alerté sur les faux sites de voyage. Le mode opératoire est souvent simple : acheter une publicité sur un moteur de recherche, reprendre le nom et l’apparence d’une compagnie aérienne ou d’un hôtel et afficher un numéro de téléphone qui n’appartient pas à l’entreprise. Le voyageur pense contacter le bon interlocuteur alors qu’il échange directement avec un escroc.
L’intelligence artificielle n’a pas inventé ces pratiques. Elle les rend en revanche plus faciles à produire à grande échelle et, dans certains cas, plus crédibles.
Des messages beaucoup moins grossiers
Pendant longtemps, les fautes d’orthographe, les formulations maladroites ou les traductions approximatives faisaient partie des signes permettant d’identifier rapidement un message de phishing. Ce filtre devient moins pertinent. Les outils d’IA générative permettent de rédiger instantanément un courriel dans une langue correcte, de l’adapter à une entreprise précise ou de personnaliser son contenu. Europol constate dans son évaluation de la cybercriminalité que l’IA générative améliore la capacité des fraudeurs à personnaliser leurs techniques d’ingénierie sociale et à cibler rapidement un grand nombre de victimes.
Le secteur touristique n’y échappe pas. Booking.com relève également que l’intelligence artificielle facilite la création de messages de phishing suffisamment convaincants pour pousser clients ou professionnels à communiquer leurs identifiants ou leurs données de paiement. Le scénario peut commencer par un message apparemment banal : « votre réservation risque d’être annulée », « votre carte bancaire doit être vérifiée » ou « un paiement complémentaire est nécessaire ». La victime est ensuite dirigée vers une page qui imite le site sur lequel elle a réservé. Le détail important est souvent l’urgence. Plus le message pousse à agir rapidement, moins le voyageur prend le temps de vérifier l’adresse du site ou de contacter directement l’hôtel.
Le faux service client attend le voyageur sur les réseaux sociaux
Autre méthode particulièrement adaptée aux vacances : l’usurpation des services après-vente. Un vol est annulé et un passager se plaint publiquement sur un réseau social en mentionnant la compagnie aérienne. Quelques minutes plus tard, un compte au nom et au logo de la compagnie lui répond et lui propose de régler son problème en message privé.
La FTC a documenté précisément ce type de fraude. Les faux conseillers demandent ensuite un numéro de réservation, un téléphone, des coordonnées bancaires ou orientent le client vers un faux site. Cette arnaque fonctionne parce que le fraudeur n’a même plus besoin de chercher sa victime : celle-ci indique publiquement qu’elle rencontre un problème et qu’elle attend une solution. D’où un réflexe simple : ne pas considérer qu’un compte est officiel uniquement parce qu’il reprend le nom, le logo et les couleurs d’une compagnie. En cas de problème, mieux vaut revenir vers l’application, le site ou le numéro de téléphone obtenu directement auprès de l’entreprise.
Faux hôtels et locations qui n’existent pas
Les hébergements restent un autre classique. Une annonce peut reprendre les photographies d’un véritable appartement ou hôtel et proposer un tarif suffisamment attractif pour déclencher une réservation rapide. Le risque augmente lorsque le vendeur tente de faire sortir le paiement de la plateforme utilisée pour la réservation. Les demandes de virement direct, de paiement par cryptomonnaie ou par un moyen difficilement contestable doivent particulièrement attirer l’attention. La FTC recommande également de vérifier l’existence de l'établissement, son adresse et ses coordonnées par une source indépendante avant de payer.
L’IA peut ici renforcer une fraude déjà ancienne : génération d’images, rédaction d’annonces détaillées ou multiplication de faux échanges avec un supposé propriétaire. Mais elle ne change pas le point essentiel : un appartement parfaitement présenté à l’écran n’est pas une preuve de son existence.
Le QR code n’est pas forcément anodin
Menus, billets, Wi-Fi, parkings, visites touristiques : le QR code s’est largement installé dans le parcours du voyageur. Sa simplicité fait aussi son principal défaut : avant de le scanner, l’utilisateur ne voit généralement pas vers quelle adresse il va être envoyé.
Europol recommande ainsi de vérifier les QR codes avant de les utiliser, notamment lorsqu’ils demandent ensuite des données personnelles ou un paiement. Le « quishing », contraction de QR code et phishing, consiste précisément à orienter une victime vers un faux site à partir d’un code frauduleux.
Dans un lieu public, un autocollant comportant un QR code frauduleux peut également être posé par-dessus un véritable code.
La voix et l’image deviennent elles aussi falsifiables
Les progrès des deepfakes ajoutent une difficulté supplémentaire. Une voix peut aujourd’hui être imitée à partir d’un échantillon relativement limité, tandis que des images ou vidéos synthétiques deviennent de plus en plus réalistes. Europol observe que les deepfakes vocaux sont déjà utilisés dans des escroqueries reposant notamment sur l’usurpation de proches ou d’interlocuteurs de confiance. Dans le contexte du voyage, le risque ne signifie pas que chaque appel doit devenir suspect. Il invite plutôt à ne plus considérer la voix, la photographie ou même une courte vidéo comme une preuve suffisante de l’identité d'un interlocuteur lorsqu’une demande d’argent inhabituelle intervient.
Revenir au canal officiel
Face à ces techniques, la meilleure protection reste souvent assez peu technologique. Un message annonce un problème avec un billet ? Ne pas utiliser le lien reçu et ouvrir directement l’application de la compagnie. Un hôtel demande un nouveau paiement ? Contacter l’établissement à partir des coordonnées figurant sur son site officiel ou dans l’espace de réservation. Un conseiller intervient spontanément sur les réseaux sociaux ? Retrouver soi-même le compte ou le numéro officiel.
Il faut également se méfier des offres dont le prix est très éloigné du marché, vérifier attentivement l’adresse internet avant tout paiement et éviter de transmettre un code de validation reçu par SMS. L’intelligence artificielle modifie ainsi moins la nature des arnaques de vacances qu’elle n’en efface certains défauts. Le mauvais français, le faux logo grossier ou le message manifestement automatisé ne sont plus toujours au rendez-vous. La vigilance se déplace donc vers d’autres indices : l’origine du contact, l’adresse utilisée, le mode de paiement demandé et, surtout, la possibilité de vérifier l’information par un autre canal.