L'attaque est une chaîne de décisions
Comment fonctionnent les e-mails de phishing ?
Le phishing crée un contexte crédible et une urgence pour vous pousser vers l'action dont l'attaquant a besoin : connexion, code, fichier ou paiement.
Un e-mail de phishing ne devient pas dangereux parce qu'il contient un mot particulier ou un mauvais logo. Il devient dangereux lorsqu'il modifie votre prochaine décision. L'attaquant installe un contexte crédible, crée une raison d'agir vite puis place l'étape risquée derrière un lien, une pièce jointe, une réponse ou une demande de connexion.
Une chaîne de phishing typique
- 1
Créer une relation crédible
Le message peut imiter une banque, un transporteur, un employeur, un collègue ou un service cloud. Un vrai compte compromis peut rendre le scénario encore plus convaincant.
- 2
Créer une raison d'agir
Urgence, peur, curiosité, problème de paiement ou alerte de sécurité poussent à agir avant de vérifier.
- 3
Faire quitter le contexte de confiance
Le lien mène à une fausse connexion, la pièce jointe transporte du contenu malveillant ou le message demande un code, un paiement ou des données.
- 4
Récupérer quelque chose d'utile
Mot de passe, approbation MFA, code de récupération, argent, données personnelles ou accès à un appareil peuvent être la cible.
- 5
Réutiliser l'accès volé
Un compte compromis peut servir à lancer une seconde vague plus crédible ou à réinitialiser d'autres comptes.
Ce que l'attaquant cherche selon le leurre
| Objectif | Leurre courant | Action recherchée |
|---|---|---|
| Vol d'identifiants | Alerte de compte ou faux document partagé | Saisir identifiant et mot de passe sur une page contrôlée par l'attaquant |
| Vol de MFA | Demande de confirmation urgente | Approuver une connexion ou fournir un code |
| Malware | Facture, CV ou avis de livraison | Ouvrir ou exécuter un fichier |
| Fraude au paiement | Nouvelles coordonnées bancaires | Envoyer de l'argent ou modifier un paiement |
Un phishing moderne peut être techniquement propre
Une mauvaise grammaire n'est pas une condition. Un domaine ressemblant, un vrai compte compromis ou une copie fidèle d'un service peut produire un message très crédible.
Les contrôles techniques aident, mais un message authentifié pour un domaine malveillant ou envoyé depuis un vrai compte compromis peut rester dangereux.
Questions à poser avant d'agir
- Attendais-je réellement cette demande ?
- Le domaine exact correspond-il à l'organisation attendue ?
- Le message me pousse-t-il à me connecter, payer, télécharger ou donner un code ?
- Puis-je faire la même action en ouvrant moi-même l'application ou le site ?
- Puis-je confirmer la demande par un autre canal ?
Le phishing fonctionne en transformant une histoire crédible en prochaine étape nuisible. Casser cette chaîne avant l'action est plus fiable que mémoriser chaque modèle d'arnaque.
Replacez cette menace dans son contexte
Sources et lectures complémentaires
Besoin d’une boîte séparée pour une interaction courte ?
Un e-mail temporaire peut limiter l’exposition de votre adresse durable lorsque la récupération future n’est pas importante. C’est une couche de confidentialité, pas un remplacement de la sécurité du compte.
Créer un e-mail temporaire