Quand le message ressemble trop au trafic normal
Pourquoi les filtres anti-spam laissent-ils encore passer du phishing ?
Le phishing moderne peut utiliser des comptes légitimes compromis, de nouveaux domaines, peu de volume et du contexte crédible, ce qui oblige les filtres à équilibrer détection et faux positifs.
Un filtre anti-spam n'est pas un mur qui connaît à l'avance tous les mauvais messages. Il évalue des signaux : réputation, authentification, contenu, liens, pièces jointes, historique et comportement. Les attaques les plus difficiles sont justement celles qui ressemblent suffisamment à du courrier normal pour ne pas déclencher tous ces signaux à la fois.
Pourquoi certains messages passent
| Technique | Pourquoi elle aide l'attaquant | Limite du filtre |
|---|---|---|
| Compte légitime compromis | Le message part d'une infrastructure déjà connue | La bonne réputation passée peut retarder la détection |
| Faible volume | La campagne ne crée pas immédiatement une signature massive | Il y a moins d'exemples pour construire une réputation négative |
| Nouveau lien ou domaine | Aucune longue histoire négative n'existe encore | La réputation a besoin de temps et de signaux |
| Contexte crédible | Le texte imite une vraie conversation ou une demande interne | Le contenu seul devient moins distinctif |
SPF, DKIM et DMARC ne prouvent pas l'intention
L'authentification de l'expéditeur aide à détecter certaines formes d'usurpation, mais un compte réellement compromis peut envoyer un message authentifié et malveillant. Un domaine ressemblant au vrai peut aussi être correctement authentifié pour son propre domaine.
Un message qui passe les contrôles techniques n'est donc pas automatiquement sûr.
Bloquer trop agressivement crée un autre problème
Les fournisseurs doivent aussi éviter de placer les factures, alertes de sécurité ou messages professionnels légitimes dans le spam. Cette tension entre faux négatifs et faux positifs signifie qu'aucun filtre réaliste ne peut garantir zéro phishing dans la boîte de réception.
Ce qui reste à vérifier côté utilisateur
- Vérifier le domaine réel, pas seulement le nom affiché.
- Traiter les demandes urgentes de mot de passe ou de paiement comme sensibles.
- Ouvrir les services importants via leur application ou leur site habituel plutôt que par un lien inattendu.
- Signaler le message pour aider les systèmes à apprendre de nouveaux motifs.
Les filtres réduisent énormément le volume de menaces, mais les attaquants cherchent précisément les zones grises entre courrier légitime et comportement malveillant. La dernière couche reste la vérification du contexte et de l'action demandée.
Replacez cette menace dans son contexte
Sources et lectures complémentaires
Besoin d’une boîte séparée pour une interaction courte ?
Un e-mail temporaire peut limiter l’exposition de votre adresse durable lorsque la récupération future n’est pas importante. C’est une couche de confidentialité, pas un remplacement de la sécurité du compte.
Créer un e-mail temporaire