SOC / IDENTITÉ2026-09-029 min

Spear phishing : reconnaître l’attaque ciblée et contenir l’incident

Le spear phishing utilise le contexte réel de sa cible. Voici comment distinguer une attaque ciblée et décider du confinement.

Réponse directe

Le spear phishing est un hameçonnage personnalisé visant une personne ou un rôle précis. L’attaquant exploite des informations crédibles — projet, fournisseur, hiérarchie ou calendrier — pour obtenir un accès, un paiement ou l’exécution d’un fichier.

24 768

plaintes BEC en 2025

Le FBI a reçu 24 768 plaintes pour compromission de messagerie professionnelle, avec plus de 3,0 milliards de dollars de pertes déclarées. Le chiffre mesure les signalements reçus, pas l’ensemble des attaques.

FBI — 2025 Internet Crime Report

Pourquoi le spear phishing paraît légitime

Contrairement à une campagne massive, le message s’appuie sur une relation existante ou vraisemblable. Le nom du dirigeant, une acquisition publique, un déplacement ou un fournisseur peuvent être exacts. Le piège se trouve dans l’instruction : nouveau compte bancaire, document partagé sur un autre tenant, validation MFA ou conversation déplacée vers un canal privé.

Le bon réflexe n’est pas de chercher une faute, mais de vérifier la rupture de processus. Une demande authentique peut-elle normalement supprimer la double validation, changer de domaine ou imposer le secret ?

Qualifier le scénario avant de contenir

Déterminez si le compte expéditeur est usurpé, compromis ou simplement ressemblant. Recherchez les autres destinataires, les règles de transfert créées, les connexions inhabituelles et les applications OAuth consenties. Cette qualification évite de limiter la réponse au blocage d’un domaine lorsque la boîte réelle d’un partenaire est compromise.

  • Collecter les en-têtes et l’URL
  • Chercher les messages similaires
  • Examiner sessions, MFA et consentements OAuth
  • Vérifier les changements de paiement hors email
Une attaque crédible se démonte en séparant le contexte vrai de l’instruction malveillante.
À retenir :Une attaque crédible se démonte en séparant le contexte vrai de l’instruction malveillante.

Décider du confinement selon l’action réalisée

Sans interaction, bloquez les indicateurs et retirez les copies. Après un clic, recherchez les accès au domaine et les téléchargements. Après saisie d’identifiants, révoquez les sessions, réinitialisez les secrets et contrôlez les nouvelles méthodes MFA. Après exécution, isolez l’hôte et lancez l’investigation endpoint.

Un paiement ou une modification bancaire exige en plus l’activation immédiate du processus fraude. La cybersécurité ne doit pas attendre la fin de l’analyse technique pour prévenir finance, banque ou partenaire.

Réduire la probabilité de récidive

Les contrôles efficaces combinent authentification résistante au phishing, protection de la messagerie, restriction des consentements OAuth et procédures métiers hors bande. Les exercices doivent reproduire les scénarios réels de l’organisation, puis mesurer la vitesse de signalement et la qualité de l’escalade, pas seulement le taux de clic.

Matrice de décision opérationnelle

ÉtapeQuestion à résoudreRésultat attendu
PrétexteRepérer les éléments réels utilisés pour créer la confiance.Lister les sources possibles
RuptureIdentifier le changement de procédure ou de canal.Suspendre l’action sensible
PortéeChercher sessions, règles, OAuth et autres destinataires.Qualifier compte ou domaine

Point de terrain

Le meilleur indicateur n’est souvent pas une faute, mais une instruction qui contourne un contrôle métier normal.

Le bon niveau de contrôle dépend du contexte, des actifs exposés et de l’impact métier : documentez les hypothèses, mesurez le résultat et réévaluez après chaque changement significatif.

Outil développé par Achraf Hachimi

Passez du doute à une analyse structurée

The Phish Analyzer réunit dans un même atelier le triage d’un email suspect, l’extraction des indicateurs et les pivots d’investigation utiles à un analyste ou à une équipe SOC.

  • Import et analyse d’emails RFC822 ou EML : en-têtes, authentification, URL, domaines, adresses et pièces jointes.
  • Investigation des URL, domaines et fichiers avec enrichissements OSINT et signaux de réputation configurables.
  • Ouverture contrôlée des liens dans un navigateur distant isolé, avec captures et traces pour documenter le dossier.
The Phish Analyzer: Open-Source Phishing Email & URL Analysis Tool DemoVoir la démonstration complète

Questions fréquentes

Quelle différence entre phishing et spear phishing ?

Le phishing vise largement ; le spear phishing personnalise le scénario pour une personne, une équipe ou une organisation.

Le MFA suffit-il contre le spear phishing ?

Non. Certaines techniques volent une session ou poussent la victime à approuver une demande. Les méthodes résistantes au phishing et la surveillance des sessions renforcent la défense.

Quel est le premier élément à collecter ?

Conservez le message original avec ses en-têtes complets, puis documentez précisément les actions réalisées par l’utilisateur.

Sources officielles

Achraf Hachimi

Ingénieur SOC Senior / CSIRT certifié CISSP, spécialisé en Incident Response, Threat Hunting et Detection Engineering. Huit ans d’expérience en environnements critiques avec Splunk ES, Microsoft Defender XDR, SentinelOne et Cybereason.