⏱ Définition express
- Phishing (hameçonnage) : technique de fraude où un cybercriminel usurpe l’identité d’un tiers de confiance pour vous soutirer des informations sensibles ou de l’argent.
- C’est la menace n°1 en France : 108 000 signalements en 2025 (+70 %).
- Plusieurs formes : e-mail, SMS (smishing), téléphone (vishing), QR code (quishing).
Définition du phishing (hameçonnage) : le phishing est une technique de fraude en ligne par laquelle un attaquant se fait passer pour un organisme de confiance — banque, administration, entreprise ou collègue — afin d’inciter la victime à divulguer des données confidentielles (identifiants, mot de passe, numéro de carte bancaire) ou à réaliser un paiement. Le terme officiel français, publié au Journal officiel, est « hameçonnage ».
Le phishing (ou hameçonnage) est une technique de cyberfraude où un attaquant se fait passer pour un tiers de confiance — banque, administration, fournisseur ou collègue — afin d’inciter la victime à révéler ses identifiants, ses données bancaires ou à installer un logiciel malveillant, le plus souvent par le biais d’un e-mail ou d’un message frauduleux.
Le terme vient de l’anglais fishing (pêche à la ligne) : le cybercriminel « lance un hameçon » et attend que l’une de ses cibles morde. Pour aller encore plus loin dans la compréhension des mécanismes d’attaque et des moyens de s’en protéger, consultez notre guide complet sur le phishing et l’hameçonnage. Dans cet article, nous nous concentrons sur la définition du phishing, ses différentes formes et les signaux concrets qui permettent de le reconnaître.
Pourquoi le phishing est-il si efficace ?
Le phishing repose sur un principe simple : il est souvent plus facile de tromper un être humain que de contourner une protection technique. Plutôt que d’attaquer directement un système informatique, l’escroc manipule la confiance, l’urgence ou la peur pour pousser sa victime à agir sans réfléchir.
Cette approche — appelée ingénierie sociale — est particulièrement redoutable car elle exploite des réflexes humains universels : obéir à une autorité, répondre à une situation d’urgence, ne pas vouloir perdre de l’argent. Un message de phishing bien conçu peut tromper des personnes parfaitement compétentes et vigilantes.
Le saviez-vous ? La grande majorité des cyberattaques commence par un e-mail de phishing. C’est le vecteur d’entrée initial le plus fréquemment observé dans les incidents de sécurité en entreprise, ce qui en fait la menace numéro un à adresser en priorité.
Les attaquants misent également sur le volume : en envoyant des millions de messages, même un taux de réussite infime suffit à générer des profits significatifs. Pour les TPE et PME, le risque est d’autant plus élevé que les procédures de vérification y sont souvent moins formalisées.
Les principaux types de phishing
Il n’existe pas un seul type de phishing mais une famille d’attaques qui partagent le même principe de base. Voici les formes les plus courantes rencontrées en entreprise.
| Type | Canal | Caractéristique principale |
|---|---|---|
| Phishing classique (bulk) | Message envoyé en masse, peu personnalisé, imite une grande marque ou une administration | |
| Spear phishing | Ciblé sur une personne ou une organisation précise, très personnalisé, crédibilité élevée | |
| Whaling | Vise spécifiquement les dirigeants (PDG, DAF) pour des virements frauduleux ou des accès critiques | |
| Smishing | SMS | Faux messages de livraison, d’amende ou de banque par SMS avec lien piégé |
| Vishing | Téléphone | Appel vocal imitant un technicien, un conseiller bancaire ou une administration |
| Quishing | QR code | QR code malveillant affiché sur un document ou une affiche, redirige vers un site frauduleux |
Chaque variante du phishing adapte son canal et son niveau de personnalisation à la cible visée. Le spear phishing et le whaling sont particulièrement dangereux pour les entreprises car ils peuvent aboutir à des fraudes au virement de plusieurs dizaines de milliers d’euros.
Exemples concrets de phishing en entreprise
Comprendre la définition du phishing est une chose ; reconnaître ses manifestations concrètes en est une autre. Voici des scénarios réels fréquemment observés.
Exemple 1 — La fausse facture fournisseur : un comptable reçoit un e-mail de ce qui ressemble à un fournisseur habituel, indiquant un changement de RIB. Le domaine de l’expéditeur est légèrement modifié (fournisseur-sarl.fr au lieu de fournisseur.fr). Le virement est effectué sur le compte de l’escroc avant que la fraude soit détectée.
Exemple 2 — L’alerte Microsoft 365 : un employé reçoit un e-mail l’informant que son accès à Microsoft 365 va être suspendu dans 24 heures. Un lien l’invite à « vérifier son compte ». La page de connexion est une copie quasi parfaite du portail officiel. En saisissant ses identifiants, il les transmet directement aux attaquants.
Exemple 3 — Le message du « PDG » : une assistante de direction reçoit un e-mail urgent de son dirigeant, en déplacement, lui demandant d’effectuer discrètement un virement exceptionnel. Ce scénario, connu sous le nom de fraude au président, est une forme avancée de whaling particulièrement répandue en France.

À retenir : dans les exemples ci-dessus, aucun système informatique n’a été « piraté » au sens technique du terme. L’humain est le maillon exploité. C’est pourquoi la sensibilisation des collaborateurs est la première ligne de défense contre le phishing, avant même les outils techniques.
Comment reconnaître un message de phishing : les signaux d’alerte
Un e-mail de phishing bien construit peut sembler parfaitement légitime. Cependant, plusieurs indices permettent de lever le doute avant de cliquer ou de répondre.
| Signal d’alerte | Ce qu’il faut vérifier |
|---|---|
| Adresse expéditeur suspecte | Le domaine est légèrement modifié (ex. : amaz0n.fr, impots-gouv.net) |
| Ton urgent ou menaçant | « Votre compte sera suspendu dans 24h », « Action immédiate requise » |
| Lien trompeur | Survoler le lien révèle une URL différente du texte affiché |
| Demande de données sensibles | Identifiants, mot de passe, numéro de carte bancaire |
| Pièce jointe inattendue | Fichier .zip, .exe, .docm ou PDF non sollicité |
| Fautes et maladresses | Orthographe approximative, mise en page incohérente, logo flou |
| Demande hors procédure | Virement ou changement de RIB demandé par e-mail seul, sans validation croisée |
La règle d’or : en cas de doute, ne cliquez pas et ne répondez pas. Vérifiez l’authenticité du message par un autre canal — un appel téléphonique au numéro officiel de l’expéditeur supposé, jamais à un numéro fourni dans le mail suspect lui-même.

Que faire si vous êtes victime d’un phishing ?
La rapidité de réaction est déterminante. Voici la procédure à suivre dès que vous suspectez avoir mordu à l’hameçon.
1. Ne paniquez pas et ne tentez pas de « réparer » seul. Toute action précipitée peut aggraver la situation — changer un mot de passe depuis un poste potentiellement compromis, par exemple, expose ce nouveau mot de passe au même risque.
2. Déconnectez le poste du réseau (Wi-Fi et câble Ethernet) pour limiter la propagation en cas d’infection par un logiciel malveillant.
3. Changez immédiatement vos mots de passe depuis un appareil sain, en commençant par les comptes les plus sensibles : messagerie professionnelle, accès bancaires, VPN d’entreprise.
4. Alertez votre référent informatique ou cybersécurité sans délai, en conservant le message original (ne le supprimez pas : il constituera une preuve).
5. Signalez le message frauduleux sur signal-spam.fr et, si des données bancaires sont impliquées, contactez votre établissement bancaire pour bloquer les opérations.
6. Déposez plainte auprès des services de police ou de gendarmerie, ou via la plateforme cybermalveillance.gouv.fr, qui propose également des ressources d’aide aux victimes professionnelles.
⚠ Attention : ne réutilisez jamais le même mot de passe sur plusieurs services. Si un compte est compromis via le phishing, tous les comptes partageant ce mot de passe sont potentiellement exposés. L’usage d’un gestionnaire de mots de passe et de la double authentification (MFA) réduit considérablement l’impact d’une attaque réussie.
Comment protéger son entreprise contre le phishing ?
La protection contre le phishing repose sur une combinaison de mesures techniques et humaines. Aucune solution seule ne suffit ; c’est leur complémentarité qui crée une défense efficace pour votre organisation.
Sur le plan technique, les outils suivants réduisent significativement la surface d’attaque :
Le filtrage anti-spam et anti-phishing au niveau de la messagerie bloque une grande partie des messages malveillants avant qu’ils n’atteignent les boîtes de réception. Les protocoles d’authentification des e-mails (SPF, DKIM, DMARC) permettent aux serveurs destinataires de vérifier qu’un message provient bien du domaine qu’il prétend utiliser, rendant plus difficile l’usurpation de votre propre domaine. La double authentification (MFA) sur tous les comptes critiques garantit que même si un mot de passe est volé, l’attaquant ne peut pas accéder au compte sans le second facteur.
Sur le plan humain, la sensibilisation régulière des collaborateurs est indispensable. Des exercices de simulation de phishing permettent de mesurer la vigilance des équipes et d’identifier les personnes nécessitant un accompagnement renforcé. Ces exercices doivent être perçus comme un outil de formation, non de sanction.
Enfin, des procédures claires — validation à deux personnes pour tout virement, canal de signalement dédié aux mails suspects — réduisent l’impact des attaques qui parviennent tout de même à franchir les filtres techniques. Pour évaluer où en est votre structure sur ces différents axes, un diagnostic cybersécurité offert permet d’identifier vos principales vulnérabilités en moins d’une heure.
Vos collaborateurs sauraient-ils repérer un faux mail ?
Diagnostic cybersécurité offert, sans engagement.
Les types de phishing en un coup d’œil
Le phishing se décline selon le canal utilisé et le degré de personnalisation. Voici les principales variantes que vous croiserez.
| Type | Définition | Exemple concret |
|---|---|---|
| Phishing classique | Envoi massif d’e-mails usurpant une marque. | Faux e-mail « votre colis est bloqué ». |
| Spear phishing | Hameçonnage ciblé et personnalisé sur une personne précise. | E-mail nominatif citant un vrai dossier en cours. |
| Whaling | Spear phishing visant un dirigeant (« gros poisson »). | Faux e-mail au DAF pour valider un virement. |
| Clone phishing | Copie d’un e-mail légitime déjà reçu, avec un lien piégé. | Réémission d’une vraie facture avec un RIB modifié. |
| Smishing | Phishing par SMS. | Faux SMS Ameli ou colis. +2 500 % au S1 2025. |
| Vishing | Phishing par appel téléphonique (voice). | Faux conseiller bancaire au téléphone. |
| Quishing | Phishing via QR code frauduleux. | Faux QR code de parking. > 4 M de tentatives en France en 2025. |
Un exemple de phishing décortiqué
Voici un e-mail d’hameçonnage typique, avec les signaux d’alerte surlignés :
De : Service Client <support@netflix-compte.info>
Objet : ⚠ Votre abonnement sera suspendu sous 24 h
Cher client, votre dernier paiement a été refusé. Mettez à jour vos informations bancaires pour éviter l’interruption de votre compte.
1. Le mot français officiel pour « phishing » est :
2. Le « smishing » désigne un phishing par :
3. Une banque peut-elle vous demander votre code secret par e-mail ?
Un doute sur votre exposition au phishing ?
Faites le point en 30 min avec un spécialiste.
Où en est vraiment votre sécurité informatique ?
Un spécialiste fait le point avec vous en 30 minutes : risques prioritaires, plan d’action concret. Offert, sans engagement.
Demander mon diagnostic offert
TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance
FAQ — Questions fréquentes
Quelle est la définition simple du phishing ?
Phishing et hameçonnage, est-ce la même chose ?
Quels sont les principaux types de phishing ?
Comment se protéger du phishing ?
Pour aller plus loin : consultez notre guide complet sur le phishing, comprenez comment fonctionne une attaque ou demandez votre diagnostic cybersécurité offert.


Laisser un commentaire