Phishing
hackingDéfinition
Le phishing, ou hameçonnage, est une technique d'ingénierie sociale visant à tromper une victime pour lui soutirer des informations sensibles, identifiants de connexion, données bancaires, ou l'inciter à exécuter une action malveillante comme l'ouverture d'une pièce jointe infectée ou le clic sur un lien menant vers une page de collecte de credentials. L'attaquant usurpe l'identité d'un tiers de confiance, banque, service public, fournisseur habituel ou collègue, via différents canaux : courrier électronique majoritairement, mais également SMS sous le terme smishing, appel téléphonique sous le terme vishing, ou messagerie instantanée. Les techniques d'usurpation exploitées pour renforcer la crédibilité du message incluent le spoofing de l'en-tête d'expéditeur, l'enregistrement de noms de domaine visuellement similaires au domaine légitime imité (typosquatting), et l'imitation soignée de la charte graphique et du ton de communication habituel de l'entité usurpée. Le phishing constitue le vecteur d'accès initial le plus fréquemment documenté dans les investigations d'incidents de sécurité majeurs, servant de porte d'entrée à des attaques bien plus lourdes de conséquences, ransomware, vol de données ou compromission de messagerie professionnelle (Business Email Compromise). La variante ciblée et personnalisée, le spear phishing, exploite des informations OSINT spécifiques à la victime pour maximiser sa crédibilité. La défense repose sur des filtres techniques (SPF, DKIM, DMARC) et une sensibilisation continue des utilisateurs.
Variantes principales
- Spear phishing : attaque ciblée et personnalisée visant un individu ou une organisation précise
- Whaling : spear phishing visant les dirigeants (fraude au président)
- Vishing : hameçonnage par appel vocal ou messagerie téléphonique
- Smishing : hameçonnage par SMS, exploitant l'urgence et les liens raccourcis
- Clone phishing : duplication d'un message légitime avec liens ou pièces jointes piégés
Mécanismes techniques
- Spoofing : falsification de l'adresse d'expéditeur (champ From) ou du nom affiché
- Typosquatting : domaines proches visuellement (ex. rn pour m, caractères Unicode homoglyphes)
- Pages de collecte : sites clonés capturant identifiants, parfois en reverse proxy (Evilginx) pour contourner le MFA
- Charges utiles : pièces jointes macro-activées, liens vers du malware
Indicateurs de détection
- Adresse d'expéditeur incohérente avec le domaine légitime
- Ton d'urgence, menace ou promesse inhabituelle
- Liens dont l'URL réelle diffère du texte affiché
- Fautes, mise en page approximative, demande inattendue d'identifiants
- Domaines récemment enregistrés ou certificats douteux
Protection : DMARC, SPF, DKIM
La sécurisation de la messagerie repose sur trois protocoles complémentaires :
- SPF : liste des serveurs autorisés à émettre pour un domaine
- DKIM : signature cryptographique garantissant l'intégrité et l'origine du message
- DMARC : politique d'alignement (reject/quarantine) et reporting en cas d'échec SPF/DKIM
Ces mesures se complètent par une passerelle anti-phishing, l'authentification multifacteur (MFA), et surtout la sensibilisation des utilisateurs via des campagnes de simulation.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h