Quand la cible est votre authentification
Qu'est-ce que le credential phishing ?
Le credential phishing cherche à voler les éléments qui prouvent votre identité : mot de passe, code MFA, approbation ou informations de récupération.
Le credential phishing est plus précis que le phishing en général. Son but est de récupérer ce qui permet de se connecter à votre place. La fausse page de connexion est le scénario classique, mais l'attaquant peut aussi viser un code temporaire, une approbation push ou un code de récupération.
Comment une fausse connexion devient un accès réel
- 1
Créer une raison de se connecter
Document partagé, alerte de boîte mail ou invitation servent de prétexte.
- 2
Envoyer vers un flux contrôlé par l'attaquant
La page imite le vrai service pour détourner l'attention du domaine réel.
- 3
Collecter le secret
Mot de passe, code ou approbation sont capturés.
- 4
Réutiliser ce qui peut l'être
Les secrets rejouables sont testés sur le vrai service, parfois en temps réel.
Ce qui peut être volé
| Élément | Risque | Limite utile |
|---|---|---|
| Mot de passe | Connexion directe et réutilisation ailleurs | Un mot de passe unique limite l'effet domino |
| Code MFA | Finaliser une connexion active | Le code expire mais peut être utilisé en temps réel |
| Approbation push | Autoriser une session | Refuser une demande inattendue casse l'attaque |
| Code de récupération | Contourner un second facteur | Doit être protégé comme un identifiant fort |
| Passkey | La clé privée n'est pas remise à la page | La liaison à l'origine rend le phishing classique beaucoup plus difficile |
Pourquoi les passkeys changent ce scénario
Un mot de passe peut être saisi sur le mauvais site. Une passkey repose sur une clé liée au vrai service et ne transmet pas un secret réutilisable à une page imitatrice.
Cela ne rend pas tout le compte invulnérable : récupération, appareil compromis et autres chemins restent importants.
Réduire le risque
- Utilisez des passkeys lorsqu'elles sont disponibles.
- Sinon, utilisez un mot de passe unique avec 2FA.
- N'entrez pas vos identifiants depuis un lien inattendu si vous pouvez ouvrir le service vous-même.
- Ne communiquez jamais un code de récupération à un prétendu support.
- Vérifiez les sessions actives si vous pensez avoir saisi vos identifiants sur le mauvais site.
Le credential phishing vise la preuve de votre identité numérique. Plus l'authentification repose sur des secrets réutilisables, plus cette attaque a de matière à voler.
Replacez cette menace dans son contexte
Sources et lectures complémentaires
Besoin d’une boîte séparée pour une interaction courte ?
Un e-mail temporaire peut limiter l’exposition de votre adresse durable lorsque la récupération future n’est pas importante. C’est une couche de confidentialité, pas un remplacement de la sécurité du compte.
Créer un e-mail temporaire