Boîte de réception
Sécurité e-mail

Quand le message ressemble trop au trafic normal

Pourquoi les filtres anti-spam laissent-ils encore passer du phishing ?

Le phishing moderne peut utiliser des comptes légitimes compromis, de nouveaux domaines, peu de volume et du contexte crédible, ce qui oblige les filtres à équilibrer détection et faux positifs.

9 min de lecture

Un filtre anti-spam n'est pas un mur qui connaît à l'avance tous les mauvais messages. Il évalue des signaux : réputation, authentification, contenu, liens, pièces jointes, historique et comportement. Les attaques les plus difficiles sont justement celles qui ressemblent suffisamment à du courrier normal pour ne pas déclencher tous ces signaux à la fois.

Pourquoi certains messages passent

TechniquePourquoi elle aide l'attaquantLimite du filtre
Compte légitime compromisLe message part d'une infrastructure déjà connueLa bonne réputation passée peut retarder la détection
Faible volumeLa campagne ne crée pas immédiatement une signature massiveIl y a moins d'exemples pour construire une réputation négative
Nouveau lien ou domaineAucune longue histoire négative n'existe encoreLa réputation a besoin de temps et de signaux
Contexte crédibleLe texte imite une vraie conversation ou une demande interneLe contenu seul devient moins distinctif

SPF, DKIM et DMARC ne prouvent pas l'intention

L'authentification de l'expéditeur aide à détecter certaines formes d'usurpation, mais un compte réellement compromis peut envoyer un message authentifié et malveillant. Un domaine ressemblant au vrai peut aussi être correctement authentifié pour son propre domaine.

Un message qui passe les contrôles techniques n'est donc pas automatiquement sûr.

Bloquer trop agressivement crée un autre problème

Les fournisseurs doivent aussi éviter de placer les factures, alertes de sécurité ou messages professionnels légitimes dans le spam. Cette tension entre faux négatifs et faux positifs signifie qu'aucun filtre réaliste ne peut garantir zéro phishing dans la boîte de réception.

Ce qui reste à vérifier côté utilisateur

  • Vérifier le domaine réel, pas seulement le nom affiché.
  • Traiter les demandes urgentes de mot de passe ou de paiement comme sensibles.
  • Ouvrir les services importants via leur application ou leur site habituel plutôt que par un lien inattendu.
  • Signaler le message pour aider les systèmes à apprendre de nouveaux motifs.

Les filtres réduisent énormément le volume de menaces, mais les attaquants cherchent précisément les zones grises entre courrier légitime et comportement malveillant. La dernière couche reste la vérification du contexte et de l'action demandée.

Replacez cette menace dans son contexte

Sources et lectures complémentaires

Besoin d’une boîte séparée pour une interaction courte ?

Un e-mail temporaire peut limiter l’exposition de votre adresse durable lorsque la récupération future n’est pas importante. C’est une couche de confidentialité, pas un remplacement de la sécurité du compte.

Créer un e-mail temporaire

Guides de sécurité associés