Le spear phishing est un hameçonnage personnalisé visant une personne ou un rôle précis. L’attaquant exploite des informations crédibles — projet, fournisseur, hiérarchie ou calendrier — pour obtenir un accès, un paiement ou l’exécution d’un fichier.
plaintes BEC en 2025
Le FBI a reçu 24 768 plaintes pour compromission de messagerie professionnelle, avec plus de 3,0 milliards de dollars de pertes déclarées. Le chiffre mesure les signalements reçus, pas l’ensemble des attaques.
FBI — 2025 Internet Crime ReportPourquoi le spear phishing paraît légitime
Contrairement à une campagne massive, le message s’appuie sur une relation existante ou vraisemblable. Le nom du dirigeant, une acquisition publique, un déplacement ou un fournisseur peuvent être exacts. Le piège se trouve dans l’instruction : nouveau compte bancaire, document partagé sur un autre tenant, validation MFA ou conversation déplacée vers un canal privé.
Le bon réflexe n’est pas de chercher une faute, mais de vérifier la rupture de processus. Une demande authentique peut-elle normalement supprimer la double validation, changer de domaine ou imposer le secret ?
Qualifier le scénario avant de contenir
Déterminez si le compte expéditeur est usurpé, compromis ou simplement ressemblant. Recherchez les autres destinataires, les règles de transfert créées, les connexions inhabituelles et les applications OAuth consenties. Cette qualification évite de limiter la réponse au blocage d’un domaine lorsque la boîte réelle d’un partenaire est compromise.
- Collecter les en-têtes et l’URL
- Chercher les messages similaires
- Examiner sessions, MFA et consentements OAuth
- Vérifier les changements de paiement hors email

Décider du confinement selon l’action réalisée
Sans interaction, bloquez les indicateurs et retirez les copies. Après un clic, recherchez les accès au domaine et les téléchargements. Après saisie d’identifiants, révoquez les sessions, réinitialisez les secrets et contrôlez les nouvelles méthodes MFA. Après exécution, isolez l’hôte et lancez l’investigation endpoint.
Un paiement ou une modification bancaire exige en plus l’activation immédiate du processus fraude. La cybersécurité ne doit pas attendre la fin de l’analyse technique pour prévenir finance, banque ou partenaire.
Réduire la probabilité de récidive
Les contrôles efficaces combinent authentification résistante au phishing, protection de la messagerie, restriction des consentements OAuth et procédures métiers hors bande. Les exercices doivent reproduire les scénarios réels de l’organisation, puis mesurer la vitesse de signalement et la qualité de l’escalade, pas seulement le taux de clic.
Matrice de décision opérationnelle
| Étape | Question à résoudre | Résultat attendu |
|---|---|---|
| Prétexte | Repérer les éléments réels utilisés pour créer la confiance. | Lister les sources possibles |
| Rupture | Identifier le changement de procédure ou de canal. | Suspendre l’action sensible |
| Portée | Chercher sessions, règles, OAuth et autres destinataires. | Qualifier compte ou domaine |
Point de terrain
Le meilleur indicateur n’est souvent pas une faute, mais une instruction qui contourne un contrôle métier normal.
Le bon niveau de contrôle dépend du contexte, des actifs exposés et de l’impact métier : documentez les hypothèses, mesurez le résultat et réévaluez après chaque changement significatif.
Passez du doute à une analyse structurée
The Phish Analyzer réunit dans un même atelier le triage d’un email suspect, l’extraction des indicateurs et les pivots d’investigation utiles à un analyste ou à une équipe SOC.
- Import et analyse d’emails RFC822 ou EML : en-têtes, authentification, URL, domaines, adresses et pièces jointes.
- Investigation des URL, domaines et fichiers avec enrichissements OSINT et signaux de réputation configurables.
- Ouverture contrôlée des liens dans un navigateur distant isolé, avec captures et traces pour documenter le dossier.
Voir la démonstration complèteQuestions fréquentes
Quelle différence entre phishing et spear phishing ?
Le phishing vise largement ; le spear phishing personnalise le scénario pour une personne, une équipe ou une organisation.
Le MFA suffit-il contre le spear phishing ?
Non. Certaines techniques volent une session ou poussent la victime à approuver une demande. Les méthodes résistantes au phishing et la surveillance des sessions renforcent la défense.
Quel est le premier élément à collecter ?
Conservez le message original avec ses en-têtes complets, puis documentez précisément les actions réalisées par l’utilisateur.
Sources officielles
Achraf Hachimi
Ingénieur SOC Senior / CSIRT certifié CISSP, spécialisé en Incident Response, Threat Hunting et Detection Engineering. Huit ans d’expérience en environnements critiques avec Splunk ES, Microsoft Defender XDR, SentinelOne et Cybereason.
