Les emails de phishing les plus fréquents imitent une connexion Microsoft 365, une facture, un partage de fichier, une livraison, une demande RH ou un dirigeant. Leur point commun est de provoquer une action avant que la cible ne vérifie le contexte par un canal indépendant.
plaintes BEC en 2025
Le FBI a reçu 24 768 plaintes pour compromission de messagerie professionnelle, avec plus de 3,0 milliards de dollars de pertes déclarées. Le chiffre mesure les signalements reçus, pas l’ensemble des attaques.
FBI — 2025 Internet Crime ReportConnexion et sécurité du compte
Le faux avis d’expiration de mot de passe et la fausse alerte MFA conduisent vers une page de connexion clonée. L’indice décisif est la destination réelle du lien, parfois masquée derrière un bouton parfaitement imité. Ouvrez le portail depuis votre favori habituel et vérifiez les alertes dans le produit lui-même.
- Mot de passe bientôt expiré
- Connexion inhabituelle à confirmer
- Quota de messagerie dépassé
Paiement, facture et changement de RIB
Une facture inattendue peut contenir une archive ou demander d’activer les macros. Le changement de coordonnées bancaires cherche plutôt à détourner un paiement réel. Vérifiez le numéro de commande dans l’ERP et appelez le contact fournisseur avec un numéro déjà enregistré.
- Facture urgente en pièce jointe
- Nouveau RIB fournisseur
- Demande confidentielle du dirigeant

Partage cloud, RH et livraison
Le faux document partagé exploite la routine de Microsoft 365, Google Drive ou DocuSign. Les faux messages RH promettent un bonus ou un changement de politique. Les livraisons exploitent un petit montant à payer. Dans tous les cas, l’attaquant veut déplacer l’utilisateur vers une page externe et collecter une information.
- Document protégé à consulter
- Mise à jour de la paie
- Colis bloqué pour frais impayés
- Invitation Teams provenant d’un tenant inconnu
Transformer les exemples en réflexes durables
Une bibliothèque d’exemples n’est utile que si chaque cas enseigne une règle transférable : vérifier la destination, confirmer un changement de procédure et signaler sans honte. Actualisez les scénarios à partir des campagnes réellement reçues et expliquez ensuite ce que le SOC a observé.
Évitez les simulations punitives. L’objectif est de raccourcir le délai entre le doute et le signalement, car ce délai détermine souvent la capacité à retirer une campagne avant d’autres clics.
Matrice de décision opérationnelle
| Étape | Question à résoudre | Résultat attendu |
|---|---|---|
| Imiter | Reproduire une marque, un collègue ou un fournisseur. | Identifier l’identité invoquée |
| Presser | Créer urgence, peur ou opportunité. | Ralentir la décision |
| Déplacer | Conduire vers un lien, fichier ou nouveau canal. | Inspecter la destination |
Ce qui se transfère
Mémoriser dix emails aide peu si l’utilisateur ne comprend pas le mécanisme commun : confiance, pression, déplacement, exploitation.
Le bon niveau de contrôle dépend du contexte, des actifs exposés et de l’impact métier : documentez les hypothèses, mesurez le résultat et réévaluez après chaque changement significatif.
Passez du doute à une analyse structurée
The Phish Analyzer réunit dans un même atelier le triage d’un email suspect, l’extraction des indicateurs et les pivots d’investigation utiles à un analyste ou à une équipe SOC.
- Import et analyse d’emails RFC822 ou EML : en-têtes, authentification, URL, domaines, adresses et pièces jointes.
- Investigation des URL, domaines et fichiers avec enrichissements OSINT et signaux de réputation configurables.
- Ouverture contrôlée des liens dans un navigateur distant isolé, avec captures et traces pour documenter le dossier.
Voir la démonstration complèteQuestions fréquentes
Quel exemple de phishing est le plus dangereux ?
Celui qui correspond précisément à une activité attendue et conduit à une action à fort impact, comme un paiement ou une nouvelle authentification.
Une pièce jointe PDF est-elle sûre ?
Non. Un PDF peut contenir des liens malveillants ou exploiter une vulnérabilité. Traitez le contexte et la provenance avant le format.
Comment former sans culpabiliser ?
Utilisez des scénarios réalistes, expliquez les signaux et valorisez le signalement rapide, y compris après un clic.
Sources officielles
Achraf Hachimi
Ingénieur SOC Senior / CSIRT certifié CISSP, spécialisé en Incident Response, Threat Hunting et Detection Engineering. Huit ans d’expérience en environnements critiques avec Splunk ES, Microsoft Defender XDR, SentinelOne et Cybereason.
