MICROSOFT 365 / PHISHING2026-09-027 min

Comment signaler un phishing dans Outlook — utilisateur et administrateur

Le geste utilisateur, la configuration Microsoft 365 et le traitement SOC nécessaires pour qu’un signalement devienne actionnable.

Réponse directe

Dans une version prise en charge d’Outlook, sélectionnez le message, puis Report/Signaler et Report phishing/Signaler comme hameçonnage. Le résultat dépend de la configuration Microsoft 365 : le message peut être transmis à Microsoft, à une boîte de signalement interne, ou aux deux.

24 768

plaintes BEC en 2025

Le FBI a reçu 24 768 plaintes pour compromission de messagerie professionnelle, avec plus de 3,0 milliards de dollars de pertes déclarées. Le chiffre mesure les signalements reçus, pas l’ensemble des attaques.

FBI — 2025 Internet Crime Report

Le geste côté utilisateur

N’ouvrez ni lien ni pièce jointe pour confirmer. Sélectionnez le message et utilisez le bouton intégré de signalement. Si le bouton n’existe pas, transmettez selon la procédure interne sans perdre les en-têtes, ou contactez le support.

Si vous avez déjà interagi, ne vous contentez pas du bouton : indiquez immédiatement si vous avez cliqué, saisi un secret, approuvé une MFA, téléchargé ou exécuté un fichier.

Configurer le routage côté Microsoft 365

Les administrateurs définissent si les signalements vont à Microsoft, à une boîte dédiée ou aux deux. Vérifiez les paramètres de messages signalés par les utilisateurs, les permissions de la boîte et l’accès de l’équipe SOC à la file de soumissions.

Testez depuis Windows, web, mobile et boîtes partagées réellement utilisées. Une procédure non visible dans un client crée des signalements par des canaux incomplets.

Le geste utilisateur devient utile lorsqu’il transporte le message original vers le bon circuit de traitement.
À retenir :Le geste utilisateur devient utile lorsqu’il transporte le message original vers le bon circuit de traitement.

Transformer le message en investigation

Le SOC doit préserver les en-têtes, extraire les indicateurs et rechercher les messages similaires. Corrélez les clics, téléchargements et authentifications avec l’identité et l’endpoint.

Classez séparément livraison, clic, compromission d’identité et exécution. Retirez les copies, bloquez les éléments confirmés et communiquez aux destinataires concernés.

Mesurer la boucle complète

Mesurez délai de signalement, délai de triage, couverture des destinataires et temps de retrait. Répondez à l’utilisateur avec une consigne claire : cette boucle encourage les futurs signalements et réduit les doublons.

  • Bouton disponible
  • Destination configurée
  • File SOC surveillée
  • Recherche de campagne
  • Retour à l’utilisateur

Matrice de décision opérationnelle

ÉtapeQuestion à résoudreRésultat attendu
SélectionnerChoisir le message sans ouvrir ses liens.Préserver l’original
SignalerUtiliser le bouton phishing configuré.Transmettre les métadonnées
QualifierRechercher campagne, clics et comptes.Déterminer la portée

Configuration à vérifier

Selon le tenant, le bouton peut envoyer à Microsoft, à une boîte interne ou aux deux. Le processus doit être testé de bout en bout.

Le bon niveau de contrôle dépend du contexte, des actifs exposés et de l’impact métier : documentez les hypothèses, mesurez le résultat et réévaluez après chaque changement significatif.

Outil développé par Achraf Hachimi

Passez du doute à une analyse structurée

The Phish Analyzer réunit dans un même atelier le triage d’un email suspect, l’extraction des indicateurs et les pivots d’investigation utiles à un analyste ou à une équipe SOC.

  • Import et analyse d’emails RFC822 ou EML : en-têtes, authentification, URL, domaines, adresses et pièces jointes.
  • Investigation des URL, domaines et fichiers avec enrichissements OSINT et signaux de réputation configurables.
  • Ouverture contrôlée des liens dans un navigateur distant isolé, avec captures et traces pour documenter le dossier.
The Phish Analyzer: Open-Source Phishing Email & URL Analysis Tool DemoVoir la démonstration complète

Questions fréquentes

Où se trouve le bouton dans Outlook ?

Dans les versions prises en charge, sélectionnez le message puis le menu Report/Signaler. Son affichage dépend de la version et de la configuration.

Le message part-il automatiquement au SOC ?

Seulement si l’organisation a configuré la destination correspondante. Il peut aller à Microsoft, à une boîte interne ou aux deux.

Que faire après avoir saisi mon mot de passe ?

Contactez immédiatement le support/SOC, changez le secret depuis un appareil sain et faites révoquer les sessions selon la procédure.

Sources officielles

Achraf Hachimi

Ingénieur SOC Senior / CSIRT certifié CISSP, spécialisé en Incident Response, Threat Hunting et Detection Engineering. Huit ans d’expérience en environnements critiques avec Splunk ES, Microsoft Defender XDR, SentinelOne et Cybereason.