Boîte de réception
Sécurité e-mail

Quand la cible est votre authentification

Qu'est-ce que le credential phishing ?

Le credential phishing cherche à voler les éléments qui prouvent votre identité : mot de passe, code MFA, approbation ou informations de récupération.

9 min de lecture

Le credential phishing est plus précis que le phishing en général. Son but est de récupérer ce qui permet de se connecter à votre place. La fausse page de connexion est le scénario classique, mais l'attaquant peut aussi viser un code temporaire, une approbation push ou un code de récupération.

Comment une fausse connexion devient un accès réel

  1. 1

    Créer une raison de se connecter

    Document partagé, alerte de boîte mail ou invitation servent de prétexte.

  2. 2

    Envoyer vers un flux contrôlé par l'attaquant

    La page imite le vrai service pour détourner l'attention du domaine réel.

  3. 3

    Collecter le secret

    Mot de passe, code ou approbation sont capturés.

  4. 4

    Réutiliser ce qui peut l'être

    Les secrets rejouables sont testés sur le vrai service, parfois en temps réel.

Ce qui peut être volé

ÉlémentRisqueLimite utile
Mot de passeConnexion directe et réutilisation ailleursUn mot de passe unique limite l'effet domino
Code MFAFinaliser une connexion activeLe code expire mais peut être utilisé en temps réel
Approbation pushAutoriser une sessionRefuser une demande inattendue casse l'attaque
Code de récupérationContourner un second facteurDoit être protégé comme un identifiant fort
PasskeyLa clé privée n'est pas remise à la pageLa liaison à l'origine rend le phishing classique beaucoup plus difficile

Pourquoi les passkeys changent ce scénario

Un mot de passe peut être saisi sur le mauvais site. Une passkey repose sur une clé liée au vrai service et ne transmet pas un secret réutilisable à une page imitatrice.

Cela ne rend pas tout le compte invulnérable : récupération, appareil compromis et autres chemins restent importants.

Réduire le risque

  • Utilisez des passkeys lorsqu'elles sont disponibles.
  • Sinon, utilisez un mot de passe unique avec 2FA.
  • N'entrez pas vos identifiants depuis un lien inattendu si vous pouvez ouvrir le service vous-même.
  • Ne communiquez jamais un code de récupération à un prétendu support.
  • Vérifiez les sessions actives si vous pensez avoir saisi vos identifiants sur le mauvais site.

Le credential phishing vise la preuve de votre identité numérique. Plus l'authentification repose sur des secrets réutilisables, plus cette attaque a de matière à voler.

Replacez cette menace dans son contexte

Sources et lectures complémentaires

Besoin d’une boîte séparée pour une interaction courte ?

Un e-mail temporaire peut limiter l’exposition de votre adresse durable lorsque la récupération future n’est pas importante. C’est une couche de confidentialité, pas un remplacement de la sécurité du compte.

Créer un e-mail temporaire

Guides de sécurité associés