Dans une version prise en charge d’Outlook, sélectionnez le message, puis Report/Signaler et Report phishing/Signaler comme hameçonnage. Le résultat dépend de la configuration Microsoft 365 : le message peut être transmis à Microsoft, à une boîte de signalement interne, ou aux deux.
plaintes BEC en 2025
Le FBI a reçu 24 768 plaintes pour compromission de messagerie professionnelle, avec plus de 3,0 milliards de dollars de pertes déclarées. Le chiffre mesure les signalements reçus, pas l’ensemble des attaques.
FBI — 2025 Internet Crime ReportLe geste côté utilisateur
N’ouvrez ni lien ni pièce jointe pour confirmer. Sélectionnez le message et utilisez le bouton intégré de signalement. Si le bouton n’existe pas, transmettez selon la procédure interne sans perdre les en-têtes, ou contactez le support.
Si vous avez déjà interagi, ne vous contentez pas du bouton : indiquez immédiatement si vous avez cliqué, saisi un secret, approuvé une MFA, téléchargé ou exécuté un fichier.
Configurer le routage côté Microsoft 365
Les administrateurs définissent si les signalements vont à Microsoft, à une boîte dédiée ou aux deux. Vérifiez les paramètres de messages signalés par les utilisateurs, les permissions de la boîte et l’accès de l’équipe SOC à la file de soumissions.
Testez depuis Windows, web, mobile et boîtes partagées réellement utilisées. Une procédure non visible dans un client crée des signalements par des canaux incomplets.

Transformer le message en investigation
Le SOC doit préserver les en-têtes, extraire les indicateurs et rechercher les messages similaires. Corrélez les clics, téléchargements et authentifications avec l’identité et l’endpoint.
Classez séparément livraison, clic, compromission d’identité et exécution. Retirez les copies, bloquez les éléments confirmés et communiquez aux destinataires concernés.
Mesurer la boucle complète
Mesurez délai de signalement, délai de triage, couverture des destinataires et temps de retrait. Répondez à l’utilisateur avec une consigne claire : cette boucle encourage les futurs signalements et réduit les doublons.
- Bouton disponible
- Destination configurée
- File SOC surveillée
- Recherche de campagne
- Retour à l’utilisateur
Matrice de décision opérationnelle
| Étape | Question à résoudre | Résultat attendu |
|---|---|---|
| Sélectionner | Choisir le message sans ouvrir ses liens. | Préserver l’original |
| Signaler | Utiliser le bouton phishing configuré. | Transmettre les métadonnées |
| Qualifier | Rechercher campagne, clics et comptes. | Déterminer la portée |
Configuration à vérifier
Selon le tenant, le bouton peut envoyer à Microsoft, à une boîte interne ou aux deux. Le processus doit être testé de bout en bout.
Le bon niveau de contrôle dépend du contexte, des actifs exposés et de l’impact métier : documentez les hypothèses, mesurez le résultat et réévaluez après chaque changement significatif.
Passez du doute à une analyse structurée
The Phish Analyzer réunit dans un même atelier le triage d’un email suspect, l’extraction des indicateurs et les pivots d’investigation utiles à un analyste ou à une équipe SOC.
- Import et analyse d’emails RFC822 ou EML : en-têtes, authentification, URL, domaines, adresses et pièces jointes.
- Investigation des URL, domaines et fichiers avec enrichissements OSINT et signaux de réputation configurables.
- Ouverture contrôlée des liens dans un navigateur distant isolé, avec captures et traces pour documenter le dossier.
Voir la démonstration complèteQuestions fréquentes
Où se trouve le bouton dans Outlook ?
Dans les versions prises en charge, sélectionnez le message puis le menu Report/Signaler. Son affichage dépend de la version et de la configuration.
Le message part-il automatiquement au SOC ?
Seulement si l’organisation a configuré la destination correspondante. Il peut aller à Microsoft, à une boîte interne ou aux deux.
Que faire après avoir saisi mon mot de passe ?
Contactez immédiatement le support/SOC, changez le secret depuis un appareil sain et faites révoquer les sessions selon la procédure.
Sources officielles
Achraf Hachimi
Ingénieur SOC Senior / CSIRT certifié CISSP, spécialisé en Incident Response, Threat Hunting et Detection Engineering. Huit ans d’expérience en environnements critiques avec Splunk ES, Microsoft Defender XDR, SentinelOne et Cybereason.
