Phishing et ingénierie sociale : reconnaître et réagir

Reconnaître un email frauduleux, réagir à un clic malheureux, se prémunir contre la fraude au président : les réflexes face au phishing.

Le phishing reste, selon les constats de terrain, l'un des vecteurs d'attaque les plus fréquents évoqués dans notre pilier sécurité informatique & cybersécurité. Cette page détaille comment le reconnaître et y réagir concrètement.

Reconnaître le phishing et le spear phishing

Le phishing (hameçonnage) consiste à tromper un destinataire par un email qui imite un interlocuteur légitime — banque, fournisseur, collègue — pour le pousser à cliquer sur un lien malveillant ou divulguer des informations sensibles. Les signaux d'alerte classiques incluent une adresse d'expéditeur légèrement différente de l'originale, un sentiment d'urgence artificiel, des fautes ou tournures inhabituelles, et une demande sortant de l'ordinaire. Le spear phishing va plus loin en personnalisant précisément le message à partir d'informations réelles sur la cible et son entreprise, ce qui le rend beaucoup plus convaincant ; il vise fréquemment les dirigeants et les responsables financiers, dont l'accès et l'autorité en font des cibles à fort potentiel pour les attaquants.

La fraude au président : comment s'en prémunir

La fraude au président consiste à usurper l'identité d'un dirigeant, par email ou par téléphone, pour demander en urgence un virement à un service comptable ou financier, en jouant sur l'autorité hiérarchique et la pression temporelle pour court-circuiter les vérifications habituelles. S'en prémunir repose sur une règle simple mais efficace : toute demande de virement inhabituelle, urgente ou sortant des procédures classiques doit systématiquement être vérifiée par un second canal — un appel téléphonique au numéro habituel du dirigeant, jamais celui indiqué dans le message suspect lui-même — avant toute exécution, quelle que soit la pression exercée.

Que faire quand un salarié a cliqué

Un salarié qui a cliqué sur un lien de phishing ou saisi ses identifiants sur un site frauduleux doit le signaler immédiatement, sans crainte de sanction — la rapidité du signalement conditionne directement l'ampleur des dégâts limitables. Les actions immédiates consistent à changer le mot de passe du compte concerné, à vérifier l'absence d'activité suspecte sur ce compte, et à isoler le poste du réseau si un fichier a été téléchargé ou exécuté. Cette réactivité, plus que la prévention parfaite, distingue souvent un incident mineur rapidement contenu d'une crise majeure découverte trop tard.

Simulation de phishing pour tester ses équipes

Organiser une campagne de simulation de phishing permet de mesurer concrètement la vigilance réelle des équipes et d'identifier les profils ou services les plus exposés, en envoyant de faux emails de phishing sans conséquence réelle mais avec un suivi des taux de clic. Le smishing (phishing par SMS) et le vishing (phishing par téléphone) complètent aujourd'hui l'email comme vecteurs d'attaque, avec des mécanismes psychologiques similaires — urgence, autorité, méfiance désarmée par un canal perçu comme plus personnel — qui méritent d'être inclus dans la sensibilisation des équipes au même titre que l'email. Notre page dédiée à la sensibilisation au phishing et à la cybersécurité détaille comment organiser ce type de campagne.

Questions fréquentes

Qu'est-ce que le phishing (hameçonnage) et comment le reconnaître ?

Le phishing est un email frauduleux qui imite un interlocuteur légitime pour pousser au clic ou à la divulgation d'informations. Adresse suspecte, urgence artificielle et demande inhabituelle sont les principaux signaux d'alerte.

Comment vérifier l'authenticité d'une demande de virement inhabituelle ?

Toute demande urgente et inhabituelle doit être vérifiée par un second canal, comme un appel téléphonique au numéro habituel du demandeur, jamais celui fourni dans le message suspect lui-même.

Comment organiser une campagne de simulation de phishing pour tester ses équipes ?

Une campagne envoie de faux emails de phishing sans conséquence réelle et mesure les taux de clic, permettant d'identifier les profils les plus exposés et d'orienter la formation en conséquence.

Qu'est-ce que le smishing (phishing par SMS) et le vishing (phishing par téléphone) ?

Ce sont des variantes du phishing utilisant le SMS ou l'appel téléphonique plutôt que l'email, avec les mêmes mécanismes de manipulation par urgence et autorité, mais via un canal perçu comme plus personnel.