Qu’est-ce que le phishing ? Définition, formes et protection
Qu’est-ce que le phishing ? Le phishing est une forme d’escroquerie où les attaquants se font passer pour une entité de confiance afin d’obtenir des identifiants, des paiements ou d’autres actions. Le phishing fait partie intégrante de l’ingénierie sociale, c’est-à-dire la manipulation des individus plutôt que des systèmes techniques. Les canaux typiques incluent les e-mails, les SMS, les appels téléphoniques et les codes QR. Les principales protections reposent sur une authentification multifacteur (MFA) résistante au phishing et les clés d’accès (Passkeys).
Points clés
- Contexte : Le phishing est une sous-catégorie de l’ingénierie sociale. L’attaque cible l’humain et non une faille technique.
- Types : Phishing de masse, spear-phishing, fraude au président (BEC/CEO-Fraud), smishing (par SMS), vishing (par appel vocal) et quishing (via codes QR), de plus en plus souvent combinés à des voix générées par IA et à des deepfakes.
- Protection : Privilégiez d’abord une authentification multifacteur (MFA) résistante au phishing ou des clés d’accès (Passkeys). La sensibilisation des utilisateurs complète ces mesures, mais ne les remplace pas.
Comment fonctionne le phishing
Le phishing suit un schéma reconnaissable. Un attaquant se fait passer pour un expéditeur de confiance, comme une banque, un fournisseur ou un supérieur hiérarchique. Par le biais d’un message, il exerce une pression et exige une action concrète : une connexion, une validation, un virement ou l’ouverture d’une pièce jointe. Le destinataire est incité à réagir avant même de vérifier.
des premiers accès observés débutent par un phishing
ENISA Threat Landscape 2025
Les déclencheurs classiques reposent sur la pression temporelle, la menace de désavantages, un prétendu colis ou un faux avertissement de sécurité. Le message redirige vers une page de connexion falsifiée, installe un code malveillant ou détourne un paiement vers un IBAN modifié. Le point d’attaque reste toujours l’humain. Si la manipulation réussit, la cible fournit elle-même l’information ou la validation souhaitée.
Selon l’ENISA Threat Landscape 2025, le phishing représente 60 % des premiers accès observés, loin devant l’exploitation de vulnérabilités. Le rapport de situation du BSI (Bundesamt für Sicherheit in der Informationstechnik) confirme également cette tendance persistante. Un leurre bien conçu est difficile à identifier comme une fraude sans recourir à des outils techniques.
L’hameçonnage, une sous-catégorie de l’ingénierie sociale
L’ingénierie sociale désigne la manipulation des individus afin d’obtenir des informations ou des actions. Contrairement à l’exploitation d’une faille technique, l’attaquant exploite des schémas humains comme la serviabilité, l’autorité, la peur, la curiosité ou la pression temporelle. L’hameçonnage (phishing) en constitue une sous-catégorie où un message numérique joue un rôle central.
Pour distinguer les pratiques : un e-mail de masse contenant un lien frauduleux relève de l’hameçonnage classique. Une attaque ciblée, précédée d’une recherche approfondie sur une personne spécifique, est qualifiée de spear-phishing (hameçonnage ciblé). Un appel téléphonique sans message préalable relève du vishing, soit l’ingénierie sociale par téléphone. Une attaque en présentiel, par exemple un prétendu artisan sur place, relève également de l’ingénierie sociale, mais ne s’inscrit pas dans la catégorie de l’hameçonnage.
Cette distinction est cruciale pour la défense. La protection contre l’hameçonnage commence au niveau de la boîte mail, celle contre le vishing au niveau de la hotline, et celle contre les BEC (Business E-Mail Compromise) au niveau des processus de validation des virements. Considérer l’hameçonnage de manière isolée ne couvre qu’une partie de la menace.
Les différentes formes de phishing
Le phishing se décline en plusieurs variantes, qui se distinguent par leur cible, leur canal de diffusion et leur méthode de tromperie. La forme la plus répandue est le phishing de masse, qui cible un grand nombre de personnes avec une approche générique. Le taux de réussite repose sur le volume. Le spear-phishing, en revanche, vise des individus ou des équipes spécifiques en exploitant des informations préalablement collectées pour personnaliser le message. Bien que plus coûteux en termes d’effort, son taux de réussite est également plus élevé.
Le Business E-Mail Compromise, ou BEC (et plus connu sous le nom de fraude au président), cible les processus financiers et de validation. Un prétendu supérieur hiérarchique ou un fournisseur exige un virement urgent, souvent vers un IBAN modifié. Le smishing, contraction de « SMS » et « phishing », utilise les SMS ou les messageries pour piéger les victimes, souvent en exploitant des thèmes liés aux colis ou aux douanes. Le vishing, ou « voice phishing », repose sur des appels téléphoniques : la voix génère une autorité plus forte qu’un texte. Le quishing, enfin, utilise des codes QR comme porte d’entrée : l’URL réelle n’apparaît qu’après le scan, ce qui permet de contourner de nombreux filtres anti-spam.
L’intelligence artificielle redéfinit les règles du jeu. Les voix synthétiques imitent désormais des personnalités connues, tandis que les deepfakes vidéo s’immiscent dans les visioconférences. Le coût des attaques diminue : un simple appel téléphonique suffit pour tromper une victime, à condition que la voix soit convaincante.
Détecter et contrer le phishing
La protection commence par la technique. Les formations de sensibilisation sont un complément et ne doivent pas constituer la dernière ligne de défense. Vouloir résoudre le problème du phishing uniquement par la vigilance des collaborateurs revient à confier la sécurité au hasard.
Vérifiez votre protection dès maintenant
- ✓Migrer vers une authentification multifacteur (MFA) résistante au phishing ou vers des clés d’accès (Passkeys)
- ✓Configurer et surveiller DMARC, SPF et DKIM
- ✓Exploiter une passerelle de messagerie avec réécriture des URL et sandbox pour les pièces jointes
- ✓Établir un canal de signalement pour les messages suspects
- ✓Ajouter une seconde confirmation aux processus de validation des virements
La mesure la plus importante consiste à adopter une authentification multifacteur (MFA) résistante au phishing, ou mieux encore, des clés d’accès (Passkeys). Ces méthodes lient l’authentification à un domaine et rendent inutilisable un jeton intercepté pour une autre origine. Les codes SMS classiques ou les mots de passe à usage unique (TOTP) via des applications sont interceptables et ne garantissent pas cette protection. Les clés d’accès éliminent totalement le partage de secrets.
En complément, des filtres sont appliqués à la réception des e-mails : vérification des expéditeurs via DMARC, SPF et DKIM, passerelles de messagerie dotées de détections basées sur l’IA, réécriture des URL et exécution en bac à sable (sandbox) des pièces jointes. Ces filtres réduisent le volume de menaces, mais ne bloquent pas une attaque ciblée exploitant un expéditeur légitime compromis.
Les signaux d’alerte classiques persistent : urgence et pression, domaines d’expédition divergents, demandes de connexion inattendues ou exigences de dérogation aux processus habituels. La mise en place d’un canal de signalement sans sanction en cas d’erreur déclarée améliore significativement le taux de détection.
Foire aux questions
Chaque question est verrouillée. Un clic déverrouille la réponse.
Le phishing est-il la même chose que l’ingénierie sociale ?
Non. L’ingénierie sociale est le terme générique désignant la manipulation des individus. Le phishing en est une sous-catégorie qui repose sur l’exploitation de messages numériques. D’autres formes incluent le vishing (par téléphone) ou les attaques en présentiel sur site.
Quelle est la différence entre le phishing et le spear-phishing ?
Le phishing de masse cible de nombreux destinataires avec une formule de politesse générique. Le spear-phishing, en revanche, vise des personnes ou des équipes spécifiques en exploitant des informations préalablement collectées. L’effort requis est plus important, tout comme le taux de réussite.
Une formation de sensibilisation suffit-elle comme protection ?
Non. Les formations de sensibilisation peuvent compléter la stratégie, mais ne doivent pas constituer la dernière ligne de défense. La mesure la plus importante reste une authentification multifacteur (MFA) ou des clés d’accès résistantes au phishing.
Quelles solutions MFA protègent contre le phishing ?
Les méthodes résistantes au phishing, comme les clés FIDO2 ou les authentificateurs intégrés à la plateforme, lient la connexion à un domaine spécifique. Un jeton intercepté devient inutilisable pour une autre origine. Les codes SMS ou les mots de passe à usage unique (TOTP) peuvent être interceptés et ne garantissent pas cette protection.
Qu’est-ce que le quishing ?
Le quishing est une forme de phishing utilisant des codes QR. Le code redirige vers une page frauduleuse. L’URL n’apparaît qu’après le scan et contourne de nombreux filtres anti-spam, car le lien malveillant n’est pas présent dans le corps du message.
Les choix de la rédaction
À lireQu’est-ce qu’une clé d’accès ? Définition et fonctionnementÀ lireRansomware : definition, fonctionnement et protectionÀ lireQuand un appel stoppe la production automobile
Plus du réseau MBF Media
MyBusinessFutureLorsque la mise à jour devient la porte d’entrée des intrusionscloudmagazinInterdire l’IA fantôme est le réflexe le plus coûteux en cybersécurité




