SOC / PHISHING2026-09-028 min

10 exemples d’emails de phishing et le signal qui les trahit

Facture, MFA, RH, partage cloud ou faux dirigeant : dix scénarios décortiqués avec le bon geste de vérification.

Réponse directe

Les emails de phishing les plus fréquents imitent une connexion Microsoft 365, une facture, un partage de fichier, une livraison, une demande RH ou un dirigeant. Leur point commun est de provoquer une action avant que la cible ne vérifie le contexte par un canal indépendant.

24 768

plaintes BEC en 2025

Le FBI a reçu 24 768 plaintes pour compromission de messagerie professionnelle, avec plus de 3,0 milliards de dollars de pertes déclarées. Le chiffre mesure les signalements reçus, pas l’ensemble des attaques.

FBI — 2025 Internet Crime Report

Connexion et sécurité du compte

Le faux avis d’expiration de mot de passe et la fausse alerte MFA conduisent vers une page de connexion clonée. L’indice décisif est la destination réelle du lien, parfois masquée derrière un bouton parfaitement imité. Ouvrez le portail depuis votre favori habituel et vérifiez les alertes dans le produit lui-même.

  • Mot de passe bientôt expiré
  • Connexion inhabituelle à confirmer
  • Quota de messagerie dépassé

Paiement, facture et changement de RIB

Une facture inattendue peut contenir une archive ou demander d’activer les macros. Le changement de coordonnées bancaires cherche plutôt à détourner un paiement réel. Vérifiez le numéro de commande dans l’ERP et appelez le contact fournisseur avec un numéro déjà enregistré.

  • Facture urgente en pièce jointe
  • Nouveau RIB fournisseur
  • Demande confidentielle du dirigeant
Facture, MFA ou partage cloud changent d’apparence mais suivent le même mécanisme.
À retenir :Facture, MFA ou partage cloud changent d’apparence mais suivent le même mécanisme.

Partage cloud, RH et livraison

Le faux document partagé exploite la routine de Microsoft 365, Google Drive ou DocuSign. Les faux messages RH promettent un bonus ou un changement de politique. Les livraisons exploitent un petit montant à payer. Dans tous les cas, l’attaquant veut déplacer l’utilisateur vers une page externe et collecter une information.

  • Document protégé à consulter
  • Mise à jour de la paie
  • Colis bloqué pour frais impayés
  • Invitation Teams provenant d’un tenant inconnu

Transformer les exemples en réflexes durables

Une bibliothèque d’exemples n’est utile que si chaque cas enseigne une règle transférable : vérifier la destination, confirmer un changement de procédure et signaler sans honte. Actualisez les scénarios à partir des campagnes réellement reçues et expliquez ensuite ce que le SOC a observé.

Évitez les simulations punitives. L’objectif est de raccourcir le délai entre le doute et le signalement, car ce délai détermine souvent la capacité à retirer une campagne avant d’autres clics.

Matrice de décision opérationnelle

ÉtapeQuestion à résoudreRésultat attendu
ImiterReproduire une marque, un collègue ou un fournisseur.Identifier l’identité invoquée
PresserCréer urgence, peur ou opportunité.Ralentir la décision
DéplacerConduire vers un lien, fichier ou nouveau canal.Inspecter la destination

Ce qui se transfère

Mémoriser dix emails aide peu si l’utilisateur ne comprend pas le mécanisme commun : confiance, pression, déplacement, exploitation.

Le bon niveau de contrôle dépend du contexte, des actifs exposés et de l’impact métier : documentez les hypothèses, mesurez le résultat et réévaluez après chaque changement significatif.

Outil développé par Achraf Hachimi

Passez du doute à une analyse structurée

The Phish Analyzer réunit dans un même atelier le triage d’un email suspect, l’extraction des indicateurs et les pivots d’investigation utiles à un analyste ou à une équipe SOC.

  • Import et analyse d’emails RFC822 ou EML : en-têtes, authentification, URL, domaines, adresses et pièces jointes.
  • Investigation des URL, domaines et fichiers avec enrichissements OSINT et signaux de réputation configurables.
  • Ouverture contrôlée des liens dans un navigateur distant isolé, avec captures et traces pour documenter le dossier.
The Phish Analyzer: Open-Source Phishing Email & URL Analysis Tool DemoVoir la démonstration complète

Questions fréquentes

Quel exemple de phishing est le plus dangereux ?

Celui qui correspond précisément à une activité attendue et conduit à une action à fort impact, comme un paiement ou une nouvelle authentification.

Une pièce jointe PDF est-elle sûre ?

Non. Un PDF peut contenir des liens malveillants ou exploiter une vulnérabilité. Traitez le contexte et la provenance avant le format.

Comment former sans culpabiliser ?

Utilisez des scénarios réalistes, expliquez les signaux et valorisez le signalement rapide, y compris après un clic.

Sources officielles

Achraf Hachimi

Ingénieur SOC Senior / CSIRT certifié CISSP, spécialisé en Incident Response, Threat Hunting et Detection Engineering. Huit ans d’expérience en environnements critiques avec Splunk ES, Microsoft Defender XDR, SentinelOne et Cybereason.