À retenir
- Le vishing par IA utilise des voix clonées pour se faire passer au téléphone pour des personnes en qui les salariés ont confiance, pour les inciter à divulguer leurs identifiants, leurs codes MFA, ou à virer des fonds de l’entreprise.
- De grandes entreprises sont visées en ce moment même. En 2026, le Threat Intelligence Group de Google a établi un lien entre des gangs de vishing et des attaques visant Apollo, Blackstone, KKR, Bain Capital et d’autres grandes sociétés financières, avec des demandes de rançon allant de 750 000 à 3 millions de dollars.
- On ne peut pas se fier uniquement à son instinct. Une étude de l’université de Berkeley a montré que dans 80 % des cas, les gens confondaient la voix clonée avec celle de la vraie personne.
- Le vishing est désormais la principale menace de phishing pour les équipes sécurité. Selon Cisco Talos, il représentait plus de 60 % de toutes les interventions liées à un incident de phishing au premier trimestre 2025.
- La solution passe par les processus, et non par la détection. Le rappel de vérification, la double validation et des simulations d’entraînement réalistes permettent de pallier aux lacunes de la reconnaissance vocale ne peut pas combler à elle seule.
Qu’est-ce que le vishing par IA ?
Le vishing par IA (phishing vocal assisté par IA, aussi appelé vishing deepfake) est une attaque d’ingénierie sociale dans laquelle des cybercriminels utilisent l’intelligence artificielle, généralement le clonage vocal ou une IA conversationnelle en temps réel, pour se faire passer pour une personne de confiance au téléphone. Leur objectif : manipuler la victime pour qu’elle transfère de l’argent, réinitialise ses identifiants, donne un accès à des systèmes ou communique des données sensibles.
Vishing, vishing par IA, phishing et callback phishing ?
Les attaques de vishing et de phishing ciblent chacune leurs propres canaux : e-mail, appel téléphonique, appel avec voix générée par IA ou SMS. Voici un récapitulatif pour identifier le type d’arnaque auquel vous avez affaire :
- Le phishing passe par e-mail. L’IA sert à générer des messages personnalisés à grande échelle. Prétextes courants : fausses factures, liens de réinitialisation des identifiants, alertes de sécurité.
- Le vishing (traditionnel) passe par un appel téléphonique mené par un escroc humain, sans intervention de l’IA. Prétextes courants : un conseiller bancaire ou un enquêteur anti-fraude.
- Le vishing par IA passe par un appel téléphonique où l’IA fournit une voix clonée ou synthétique ainsi que des réponses adaptées en temps réel, généralement élaborées à partir d’informations recueillies en ligne sur la cible. Prétextes courants : usurpation de l’identité d’un PDG, d’un manager ou d’un collègue.
- Le callback phishing (TOAD) passe par un e-mail ou un SMS, qui incite la victime à rappeler. L’IA rédige un message personnalisé qui incite à rappeler. Prétextes courants : un faux renouvellement d’abonnement ou un faux ticket de support informatique.
Le vishing deepfake implique spécifiquement une voix clonée. Le vishing par IA est une catégorie plus large, qui englobe aussi les scripts rédigés par IA, les agents conversationnels en temps réel et le ciblage OSINT assisté par IA, même lorsqu’aucune voix n’est clonée.
Pour mieux comprendre comment l’IA transforme les attaques de phishing, consultez notre guide sur le spear phishing par IA et son équivalent par SMS, le smishing.
Déroulement d’une attaque de vishing par IA en 7 étapes
Les attaques de vishing par IA suivent toujours le même process en sept étapes, de la collecte d’informations sur une cible au blanchiment des fonds dérobés.
Comprendre chaque étape est indispensable pour se protéger. Il ne suffit pas d’espérer que les salariés employés « repèrent le faux appel ». Vous devez connaître les méthodes les plus utilisées par les attaquants et prendre des mesures proactives en conséquence.
Étape 1 : la reconnaissance
Les attaquants exploitent LinkedIn, les conférences, les données issues de fuites et les organigrammes pour savoir qui rend compte à qui, qui valide les virements et qui constitue la cible la plus facile. Il s’agit de la même collecte de renseignements que pour le spear phishing ; la différence, c’est que l’arnaque arrive sous forme d’appel téléphonique plutôt que d’e-mail.
Étape 2 : la collecte d’échantillons vocaux
Le clonage vocal moderne ne nécessite que quelques secondes d’enregistrement audio. Un message d’accueil sur la messagerie vocale, un extrait d’une intervention lors d’une conférence ou un passage d’une réunion interne diffusée sur YouTube suffisent pour générer une copie convaincante.
Étape 3 : le clonage vocal
Applications grand public, plateformes API, modèles open source et marketplaces clandestines de « voix de dirigeants » : tous permettent de produire un clone exploitable. La conversion vocale en temps réel, qui consiste à transformer la voix d’un attaquant en celle d’une cible au moment même où il parle, est désormais possible, et ne se limite plus à l’utilisation d’enregistrements audio.
Étape 4 : l’usurpation du numéro d’appelant (facultative mais fréquente)
Des outils VoIP permettent d’afficher sur l’écran du destinataire un numéro interne ou celui d’un fournisseur de confiance. Vérifier le numéro de l’appelant ne suffit plus. C’est cette même technologie qui est à l’origine des attaques de smishing.
Étape 5 : le prétexte et la manipulation en direct
L’appel joue sur l’urgence, l’autorité et l’isolement (« n’en parle à personne pour l’instant », « c’est trop sensible pour en parler au reste de l’équipe »). Parmi les prétextes couramment utilisés en entreprise, on peut citer la réinitialisation de mot de passe par le support informatique, la réinscription au MFA, l’autorisation d’un virement bancaire par un dirigeant, l’acquisition secrète d’une entreprise, le changement de coordonnées bancaires d’un fournisseur ou encore un dossier RH exigeant discrétion et confidentialité.
Étape 6 : l’extraction
L’objectif est d’obtenir les identifiants de l’utilisateur, un code MFA, l’installation d’un outil d’accès à distance (Quick Assist, AnyDesk, TeamViewer) ou un virement bancaire direct. C’est à cette étape que la victime peut être amenée à télécharger un logiciel malveillant, par exemple lorsqu’un interlocuteur se faisant passer pour le help desk la redirige vers une page web imitant un site légitime.
Étape 7 : la monétisation et le mouvement latéral
Si la cible autorise un virement bancaire, les fonds dérobés sont blanchis en quelques heures par l’intermédiaire de « mules » ou de « crypto-mixers ». Les identifiants volés servent ensuite à pénétrer dans les environnements SSO, CRM et cloud, ce qui peut entraîner une brèche de données bien plus vaste.
Cette série de sept étapes est faite pour contourner les deux mesures de protection sur lesquelles la plupart des entreprises s’appuient encore : la vérification du numéro appelant et la consigne de « ne faire confiance qu’à une voix familière ». Malheureusement, et nous allons le voir dans les cinq cas suivants, ces défenses ne sont plus fiables. Il faut trouver une autre approche.
5 études de cas qui illustrent les dangers du vishing par IA
Les incidents réels de ces deux dernières années montrent qu’aucune entreprise, pas même celles dont l’activité consiste à vendre des solutions de sécurité, n’est à l’abri d’un appel de vishing bien orchestré. Pour mener à bien ces attaques, les cybercriminels ont soit utilisé l’IA pour créer des modèles vocaux permettant de duper leurs cibles, soit exploité l’IA pour recueillir des renseignements servant de base à leurs escroqueries par vishing.
1. Août 2026 : la vague de vishing contre le capital-investissement
Le Threat Intelligence Group de Google a signalé que plusieurs groupes de hackers (Falcon, Helix, Pink et Redact, opérant aussi sous la marque « BlackFile ») passaient des appels sur les téléphones portables personnels des employés de grandes sociétés financières, en se faisant passer pour des collègues ou des membres du support informatique, pour obtenir des identifiants et des codes MFA via de fausses pages de connexion.
Reuters a également identifié Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s et TPG parmi les cibles, et Apollo a ensuite confirmé, dans une déclaration adressée à la SEC, que des numéros de sécurité sociale avaient été dérobés à la suite d’une attaque d’ingénierie sociale qui avait permis aux attaquants d’accéder à ses plateformes cloud. Les demandes de rançon allaient de 750 000 à 3 millions de dollars, et un portefeuille crypto lié au groupe avait reçu environ 10 millions de dollars en bitcoins à la mi-2026.
2. Mars 2026 : Aura (société de protection de l’identité)
Un seul appel de vishing ciblé contre un employé, a permis à un cybercriminel d’accéder à son compte pendant environ une heure. Le groupe cybercriminel ShinyHunters a profité de cet accès pour dérober quelque 900 000 enregistrements d’une base de données marketing, une ironie d’autant plus cruelle qu’Aura commercialise des solutions de protection contre l’usurpation d’identité et la fraude.
3. 2025–2026 : la campagne de « help-desk » menée par ShinyHunters et Scattered Spider
Opérant ensemble selon des méthodes communes, ShinyHunters et Scattered Spider ont mené l’une des plus vastes campagnes de vishing jamais recensées, en se faisant passer pour des techniciens du support informatique afin de compromettre des plateformes SSO comme Okta et Microsoft 365. Parmi les victimes confirmées ou signalées figurent Google, Cisco, Qantas (5,7 millions de dossiers clients), Allianz Life (2,8 millions de dossiers), Pandora, Adidas et l’opérateur télécom néerlandais Odido (environ 6 millions de personnes concernées).
4. Juillet 2025 : la fuite du CRM de Cisco
Cisco a confirmé qu’un seul appel de vishing ciblant un commercial avait permis d’exporter une partie des données de profil de base (noms, e-mails, numéros de téléphone et métadonnées de compte) depuis un système CRM tiers. Aucun mot de passe ni aucune donnée commerciale sensible n’ont été dérobés, et les produits et systèmes internes de Cisco n’ont pas été touchés. Un simple appel a suffi pour s’introduire dans le système.
5. Début 2025 : le deepfake du ministre italien de la Défense
Dans un exemple particulièrement frappant, des fraudeurs ont cloné la voix du ministre italien de la Défense, Guido Crosetto, et appelé certains des plus grands chefs d’entreprise du pays, dont Giorgio Armani et le cofondateur de Prada, Patrizio Bertelli, en prétendant qu’il fallait réunir des fonds en urgence pour payer la rançon de journalistes enlevés. L’ancien propriétaire de l’Inter Milan, Massimo Moratti, a viré près d’un million d’euros avant que la police italienne ne gèle les fonds sur un compte aux Pays-Bas.
Ces incidents ne sont pas des cas isolés. Le vishing est devenu l’un des vecteurs d’accès initial les plus courants dans les compromissions d’entreprise, et non plus une arnaque marginale visant les particuliers. Alors, pourquoi les défenses traditionnelles ne font-elles pas le poids face à ces menaces ?
Qui est visé par le vishing par IA, et pourquoi les défenses traditionnelles sont-elles inefficaces ?
Le vishing par IA cible toute personne ayant accès aux informations dont les hackers ont besoin. Si les escroqueries par vishing ciblaient autrefois surtout les dirigeants, plus personne n’est épargné aujourd’hui, et chaque fonction offre aux attaquants des opportunités différentes, mais tout aussi précieuses :
- Les dirigeants (PDG/DAF) : les échantillons de leur voix sont accessibles au grand public, et ils ont du pouvoir sur les ressources financières de leur entreprise, ce qui en fait des cibles de grande valeur.
- Les équipes compta et finance : formées pour réagir vite à une demande émanant de leur dirigeant, elles ont généralement le pouvoir d’autoriser des paiements (parfois sans passer par d’autres niveaux hiérarchiques).
- Le support informatique, en particulier les profils juniors : ces postes sont généralement occupés par les personnes les moins expérimentées et les moins formées. En tant que premier point de contact, cela en fait des cibles précieuses. Les attaquants se servent souvent de ces profils juniors comme tremplin pour atteindre des cadres ou des responsables qui feront confiance à un appelant « déjà vérifié ».
- Les assistants de direction : ils ont accès aux agendas, aux déplacements et aux paiements fournisseurs. Proches du comité de direction sans en faire partie, ils constituent une cible plus discrète et moins bien protégée.
Si le vishing par IA fonctionne aussi bien, c’est que les moyens de défense traditionnels contre le phishing ne sont pas adaptés :
- Le numéro de l’appelant peut être usurpé avec des outils VoIP disponibles dans le commerce.
- « Est-ce que la voix est naturelle ? » n’est plus un critère valable. Une étude de l’Université de Berkeley a montré que les personnes reconnaissaient une voix d’IA dans seulement 60 % des cas environ, et pouvaient confondre une voix clonée avec celle de la vraie personne dans près de 80 % des cas.
- Les formations sur le phishing par e-mail ne s’appliquent pas aux appels téléphoniques. Pas d’en-tête à inspecter ni de lien sur lequel passer la souris : juste un humain en direct ou une IA qui s’adapte aux objections au fur et à mesure de l’appel.
- Les antivirus et les solutions EDR sont inutiles dans ce cas. Au moment où un logiciel malveillant apparaît, si tant est qu’il apparaisse, l’attaquant dispose déjà d’un accès légitime au compte grâce à des identifiants volés.
Dès lors, si l’on ne peut pas se fier à la voix et qu’il est impossible de filtrer le canal, les seules défenses efficaces reposent sur les comportements suivants : étapes de vérification en dehors de l’appel lui-même, acquises grâce à une formation spécifique et à une exposition à des simulations d’attaques réalistes.
À ce propos, avez-vous déjà lu nos 5 conseils pour une simulation de phishing réussie ?
Reconnaître un appel de vishing par IA
Le signe le plus évident d’un appel de vishing par IA n’est pas un problème technique : c’est une demande qui cherche à contourner vos processus habituels tout en vous empêchant de vérifier auprès de quelqu’un d’autre.
Soyez attentif aux cinq signes suivants pour tout appel qui vous paraîtrait suspect :
- L’urgence associée à l’isolement : l’appelant veut que les choses aillent vite et que vous gardiez le silence ; le « n’en parle à personne d’autre pour l’instant » est un signal d’alerte en soi.
- Les demandes de contournement des processus habituels : toute demande visant à sauter une étape de vérification, à valider un paiement hors du circuit normal ou à installer un logiciel d’accès à distance en plein milieu de l’appel.
- Un léger décalage ou un rythme étrange dans la voix : une latence subtile ou un débit peu naturel se révèlent quand on écoute attentivement, même si la voix peut sembler convaincante au premier abord.
- Une connaissance incomplète des détails : l’interlocuteur connaît peut-être votre nom, votre fonction et un projet récent, mais bute sur des détails que seul un véritable collègue pourrait connaître. C’est souvent le signe d’informations partielles glanées en ligne plutôt que d’une connaissance directe.
- L’incapacité à répondre à une question sur un point commun : avec un collègue, posez une question qu’aucun script ne pourrait anticiper, par exemple, où vous avez déjeuné ensemble la dernière fois, ou de quoi vous avez parlé lors de votre dernier entretien individuel.
Si l’un de ces éléments apparaît, raccrochez et rappelez la personne à un numéro issu de votre propre répertoire, jamais à un numéro que l’appelant vous a communiqué. S’il insiste pour que vous restiez en ligne, c’est le signe le plus fort que vous avez affaire à une arnaque.
Que faire dans l’heure qui suit un appel suspect de vishing par IA ?
Si vous, ou un membre de votre équipe, pensez avoir été victime d’un appel de vishing par IA, vous devez réagir immédiatement et suivre un protocole bien défini. Ce que vous faites dans les soixante premières minutes déterminera si l’appel restera un incident évité de justesse ou s’il se transformera en brèche de données.
Voici la marche à suivre si vous pensez être victime d’un appel de vishing par IA :
- Mettez fin à l’appel et ne rappelez pas ce numéro. Ne reprenez pas contact avec l’appelant, même pour le tester davantage.
- Signalez-le immédiatement au service de sécurité informatique, via le canal désigné par votre organisation ; n’attendez pas de voir s’il se passe quelque chose.
- Modifiez immédiatement tous les identifiants partagés ou saisis, et révoquez toutes les sessions actives et les appareils MFA nouvellement enregistrés sur le compte concerné.
- Si un outil d’accès à distance (Quick Assist, AnyDesk, TeamViewer) a été installé ou si un paiement a été autorisé, isolez l’ordinateur concerné et bloquez la transaction si possible. Contactez immédiatement votre banque ou votre prestataire de paiement pour obtenir de l’aide.
- Notez tous les détails tant que vous les avez encore en mémoire : le numéro appelant, les noms ou services mentionnés et une description approximative de la demande. Ces informations aideront l’équipe sécurité et, si nécessaire, les forces de l’ordre, à remonter la piste de cette campagne.
- Prévenez toute autre personne susceptible d’être la prochaine cible. Les criminels qui atteignent un salarié déroulent souvent l’organigramme ; une alerte rapide en interne peut empêcher le prochain appel d’aboutir.
Stratégie de défense contre le vishing par IA : créer des simulations réalistes en 8 étapes
Pour vous protéger, commencez par évaluer le niveau réel de votre équipe, puis créez des simulations qui ressemblent à de vraies attaques plutôt qu’à un test que l’on peut mémoriser. Ensuite, un accompagnement ciblé, des scénarios qui changent, des processus de contrôle renforcés et une empreinte numérique réduite permettent de réduire les lacunes que la formation seule ne peut combler.
Voici notre guide en 8 étapes pour bien former votre équipe :
Étape 1 : mesurer avant de former
Organisez une simulation de vishing réaliste et inopinée avant toute formation, qui vous donnera un taux d’échec réel sur lequel vous appuyer, plutôt que de vous baser sur des suppositions et de courir à l’échec.
Étape 2 : imaginer des prétextes dignes de vrais attaquants
Vos prétextes simulés doivent être aussi précis que ceux des vrais attaquants : réinitialisation de mot de passe ou de MFA par le support informatique, autorisation de virement bancaire par un dirigeant (schéma classique de la fraude au PDG), changement des coordonnées bancaires d’un fournisseur, et scénarios hybrides de type callback/TOAD, où un e-mail de « facture » incite la cible à appeler un numéro géré par un agent IA en direct. Adaptez-les aux différents secteurs d’activité et aux différentes fonctions de votre entreprise plutôt que d’utiliser un seul scénario pour toute l’entreprise.
Étape 3 : rendre la simulation adaptative, pas enregistrée
Des messages statiques préenregistrés apprennent à vos équipes à déjouer un faux test, pas une véritable attaque. Les campagnes sophistiquées, comme celles de ShinyHunters et Scattered Spider, s’adaptent en temps réel aux hésitations, aux objections et aux questions ; votre simulation doit donc s’appuyer sur un agent IA conversationnel capable d’improviser des réponses, plutôt qu’un arbre de dialogue prédéfini.
Étape 4 : combiner les canaux, comme dans les vraies arnaques par rappel
Associez un e-mail ou un SMS de phishing simulé à un appel de suivi simulé ou inversement. Évaluez si les collaborateurs qui résisteraient à un simple appel se laissent tout de même piéger une fois qu’un e-mail a « prévalidé » le prétexte.
Étape 5 : boucler la boucle avec un accompagnement ciblé
Ceux qui échouent à plusieurs reprises et ceux qui occupent des postes à responsabilités (finance, support informatique, assistants de direction) ont besoin d’un suivi personnalisé pour consolider des enseignements spécifiques et adopter des réflexes plus sûrs, plutôt que d’une remise à niveau générique pour toute l’entreprise.
Étape 6 : faire tourner les scénarios et retester régulièrement
Les attaquants ne réutilisent jamais deux fois le même prétexte, et votre programme de simulation ne devrait pas le faire non plus. Des tests fréquents avec de nouveaux prétextes évitent la « mémorisation des schémas », où les salariés apprennent à repérer un test précis au lieu de développer les bons réflexes associés.
Étape 7 : utiliser la formation pour renforcer les contrôles des processus
Une simulation sans mesure corrective derrière ne fait que prouver l’existence de la vulnérabilité ; elle ne la comble pas. Associez la formation aux mesures suivantes :
- La vérification par le rappel à partir des numéros de votre répertoire, jamais d’un numéro fourni par l’appelant.
- Une double validation pour les virements bancaires et les réinitialisations de MFA ou d’identifiants.
- Une MFA résistante au phishing, car l’authentification multifactorielle par notifications push peut être contournée en temps réel par un appelant pratiquant le vishing.
Étape 8 : limiter de manière proactive la surface d’attaque
Une surface d’attaque et une empreinte numérique plus difficiles à exploiter compliquent d’emblée chacune des sept étapes de la chaîne d’attaque. Aider vos collaborateurs à comprendre et à maîtriser ce qu’ils rendent publiquement (anciennes conférences, annonces de messagerie vocale, informations trop détaillées sur LinkedIn) prive les attaquants de la matière première nécessaire pour construire un prétexte convaincant.
C’est précisément cette combinaison de simulations de vishing réalistes et de contrôles de processus que Riot Security propose pour préparer votre équipe. Si vous mettez en place un programme plus global de sensibilisation à la sécurité, notre guide sur la formation des employés au phishing explique comment l’organiser de A à Z. Pour découvrir le fonctionnement précis des simulations de vishing, contactez l’un de nos experts.
Le vishing par IA est une menace majeure, mais la bonne plateforme de simulation peut protéger votre équipe
Le vishing par IA est l’une des menaces qui connaît la croissance la plus rapide en matière de sécurité d’entreprise, et à mesure que les modèles vocaux s’améliorent, évaluer la qualité de la voix deviendra de plus en plus inutile. Le numéro appelant, la confiance accordée à une voix familière et les formations autour des e-mails sont insuffisants face à un canal qui ne laisse aucune trace numérique à analyser, juste un appel téléphonique et la décision que prendra la personne au bout du fil.
Pour acquérir les bons réflexes, il faut être confronté à des situations réelles. Pour découvrir comment Riot peut vous aider à lancer des simulations de vishing par IA aussi convaincantes que les vraies attaques, contactez l’un de nos experts sans attendre.
FAQ
- Qu'est-ce que le vishing par IA ? Le vishing par IA est une attaque d'ingénierie sociale par téléphone dans laquelle des criminels utilisent des voix clonées ou générées par l'IA, et parfois une IA conversationnelle en temps réel, pour se faire passer pour une personne de confiance et pousser la victime à divulguer ses identifiants, ses codes MFA ou des données sensibles, ou à effectuer un virement.
- En quoi le vishing par IA diffère-t-il du vishing classique ? Le vishing traditionnel repose sur un escroc humain et un script générique. Le vishing par IA y ajoute une voix clonée ou synthétique et, de plus en plus, un agent IA en direct capable d’adapter ses réponses aux questions et objections de la cible en temps réel.
- Combien d’audios faut-il pour cloner une voix ? Les outils de clonage vocal modernes peuvent produire un clone exploitable à partir de quelques secondes d’audio seulement ; une annonce de messagerie vocale ou un court extrait d’intervention publique suffit souvent.
- L’authentification vocale peut-elle à elle seule stopper le vishing par IA ? Non. Les vérifications d’identité par la voix sont elles-mêmes vulnérables au clonage, et l’étude de Berkeley citée plus haut montre que l’oreille humaine a du mal à repérer un clone. La reconnaissance vocale doit être associée à des processus de contrôle, comme le rappel de vérification et la double validation.
- Quels secteurs sont les plus visés par le vishing par IA ? Les services financiers et le capital-investissement ont été particulièrement ciblés en 2026, mais le vishing de type help desk a aussi touché les secteurs de la technologie, des télécoms, du transport aérien, de l’assurance et de la distribution : partout où un attaquant peut joindre un salarié disposant d’un accès SSO ou CRM.
- Comment repérer un appel de vishing par IA ? Méfiez-vous d’une demande urgente, qui doit rester confidentielle, de quelqu’un qui vous met la pression pour contourner le processus de vérification habituel, ou encore si l’appelant ne sait pas répondre à une question que seul votre véritable collègue pourrait connaître. En cas de doute, raccrochez et rappelez au numéro que vous connaissez.
- Quelle est la première chose à faire si un collaborateur se fait piéger par un appel de vishing par IA ? Mettre fin à l’appel, changer immédiatement les identifiants communiqués, révoquer les sessions actives ou les appareils MFA récemment ajoutés, et signaler l’incident à l’équipe de sécurité informatique sans attendre de voir s’il se passe quelque chose.
- Comment choisir la bonne plateforme de simulation de vishing ? Privilégiez des simulations adaptatives menées par des agents en direct plutôt que des enregistrements statiques. Privilégiez des scénarios multicanaux combinant e-mails et appels, et des prétextes adaptés à chaque secteur d’activité et à chaque poste. Enfin, utilisez un programme conçu pour faire tourner les scénarios pour que vos équipes développent un véritable esprit critique plutôt que de se contenter de mémoriser un seul test.












