Phishing : définition simple, types et exemples

Phishing : définition simple, types et exemples

⏱ Définition express

  • Phishing (hameçonnage) : technique de fraude où un cybercriminel usurpe l’identité d’un tiers de confiance pour vous soutirer des informations sensibles ou de l’argent.
  • C’est la menace n°1 en France : 108 000 signalements en 2025 (+70 %).
  • Plusieurs formes : e-mail, SMS (smishing), téléphone (vishing), QR code (quishing).

Définition du phishing (hameçonnage) : le phishing est une technique de fraude en ligne par laquelle un attaquant se fait passer pour un organisme de confiance — banque, administration, entreprise ou collègue — afin d’inciter la victime à divulguer des données confidentielles (identifiants, mot de passe, numéro de carte bancaire) ou à réaliser un paiement. Le terme officiel français, publié au Journal officiel, est « hameçonnage ».

Le phishing (ou hameçonnage) est une technique de cyberfraude où un attaquant se fait passer pour un tiers de confiance — banque, administration, fournisseur ou collègue — afin d’inciter la victime à révéler ses identifiants, ses données bancaires ou à installer un logiciel malveillant, le plus souvent par le biais d’un e-mail ou d’un message frauduleux.

Le terme vient de l’anglais fishing (pêche à la ligne) : le cybercriminel « lance un hameçon » et attend que l’une de ses cibles morde. Pour aller encore plus loin dans la compréhension des mécanismes d’attaque et des moyens de s’en protéger, consultez notre guide complet sur le phishing et l’hameçonnage. Dans cet article, nous nous concentrons sur la définition du phishing, ses différentes formes et les signaux concrets qui permettent de le reconnaître.

Pourquoi le phishing est-il si efficace ?

Le phishing repose sur un principe simple : il est souvent plus facile de tromper un être humain que de contourner une protection technique. Plutôt que d’attaquer directement un système informatique, l’escroc manipule la confiance, l’urgence ou la peur pour pousser sa victime à agir sans réfléchir.

Cette approche — appelée ingénierie sociale — est particulièrement redoutable car elle exploite des réflexes humains universels : obéir à une autorité, répondre à une situation d’urgence, ne pas vouloir perdre de l’argent. Un message de phishing bien conçu peut tromper des personnes parfaitement compétentes et vigilantes.

Le saviez-vous ? La grande majorité des cyberattaques commence par un e-mail de phishing. C’est le vecteur d’entrée initial le plus fréquemment observé dans les incidents de sécurité en entreprise, ce qui en fait la menace numéro un à adresser en priorité.

Les attaquants misent également sur le volume : en envoyant des millions de messages, même un taux de réussite infime suffit à générer des profits significatifs. Pour les TPE et PME, le risque est d’autant plus élevé que les procédures de vérification y sont souvent moins formalisées.

Les principaux types de phishing

Il n’existe pas un seul type de phishing mais une famille d’attaques qui partagent le même principe de base. Voici les formes les plus courantes rencontrées en entreprise.

Type Canal Caractéristique principale
Phishing classique (bulk) E-mail Message envoyé en masse, peu personnalisé, imite une grande marque ou une administration
Spear phishing E-mail Ciblé sur une personne ou une organisation précise, très personnalisé, crédibilité élevée
Whaling E-mail Vise spécifiquement les dirigeants (PDG, DAF) pour des virements frauduleux ou des accès critiques
Smishing SMS Faux messages de livraison, d’amende ou de banque par SMS avec lien piégé
Vishing Téléphone Appel vocal imitant un technicien, un conseiller bancaire ou une administration
Quishing QR code QR code malveillant affiché sur un document ou une affiche, redirige vers un site frauduleux

Chaque variante du phishing adapte son canal et son niveau de personnalisation à la cible visée. Le spear phishing et le whaling sont particulièrement dangereux pour les entreprises car ils peuvent aboutir à des fraudes au virement de plusieurs dizaines de milliers d’euros.

Exemples concrets de phishing en entreprise

Comprendre la définition du phishing est une chose ; reconnaître ses manifestations concrètes en est une autre. Voici des scénarios réels fréquemment observés.

Exemple 1 — La fausse facture fournisseur : un comptable reçoit un e-mail de ce qui ressemble à un fournisseur habituel, indiquant un changement de RIB. Le domaine de l’expéditeur est légèrement modifié (fournisseur-sarl.fr au lieu de fournisseur.fr). Le virement est effectué sur le compte de l’escroc avant que la fraude soit détectée.

Exemple 2 — L’alerte Microsoft 365 : un employé reçoit un e-mail l’informant que son accès à Microsoft 365 va être suspendu dans 24 heures. Un lien l’invite à « vérifier son compte ». La page de connexion est une copie quasi parfaite du portail officiel. En saisissant ses identifiants, il les transmet directement aux attaquants.

Exemple 3 — Le message du « PDG » : une assistante de direction reçoit un e-mail urgent de son dirigeant, en déplacement, lui demandant d’effectuer discrètement un virement exceptionnel. Ce scénario, connu sous le nom de fraude au président, est une forme avancée de whaling particulièrement répandue en France.

Exemple d'e-mail de phishing imitant une banque française avec faux lien
Exemple type d’e-mail de phishing bancaire : expéditeur falsifié, ton urgent, lien pointant vers un domaine frauduleux.

À retenir : dans les exemples ci-dessus, aucun système informatique n’a été « piraté » au sens technique du terme. L’humain est le maillon exploité. C’est pourquoi la sensibilisation des collaborateurs est la première ligne de défense contre le phishing, avant même les outils techniques.

Comment reconnaître un message de phishing : les signaux d’alerte

Un e-mail de phishing bien construit peut sembler parfaitement légitime. Cependant, plusieurs indices permettent de lever le doute avant de cliquer ou de répondre.

Signal d’alerte Ce qu’il faut vérifier
Adresse expéditeur suspecte Le domaine est légèrement modifié (ex. : amaz0n.fr, impots-gouv.net)
Ton urgent ou menaçant « Votre compte sera suspendu dans 24h », « Action immédiate requise »
Lien trompeur Survoler le lien révèle une URL différente du texte affiché
Demande de données sensibles Identifiants, mot de passe, numéro de carte bancaire
Pièce jointe inattendue Fichier .zip, .exe, .docm ou PDF non sollicité
Fautes et maladresses Orthographe approximative, mise en page incohérente, logo flou
Demande hors procédure Virement ou changement de RIB demandé par e-mail seul, sans validation croisée

La règle d’or : en cas de doute, ne cliquez pas et ne répondez pas. Vérifiez l’authenticité du message par un autre canal — un appel téléphonique au numéro officiel de l’expéditeur supposé, jamais à un numéro fourni dans le mail suspect lui-même.

Infographie des 7 signaux d'alerte phishing à vérifier dans un e-mail suspect
Les 7 signaux d’alerte à inspecter systématiquement avant d’interagir avec un e-mail suspect.

Que faire si vous êtes victime d’un phishing ?

La rapidité de réaction est déterminante. Voici la procédure à suivre dès que vous suspectez avoir mordu à l’hameçon.

1. Ne paniquez pas et ne tentez pas de « réparer » seul. Toute action précipitée peut aggraver la situation — changer un mot de passe depuis un poste potentiellement compromis, par exemple, expose ce nouveau mot de passe au même risque.

2. Déconnectez le poste du réseau (Wi-Fi et câble Ethernet) pour limiter la propagation en cas d’infection par un logiciel malveillant.

3. Changez immédiatement vos mots de passe depuis un appareil sain, en commençant par les comptes les plus sensibles : messagerie professionnelle, accès bancaires, VPN d’entreprise.

4. Alertez votre référent informatique ou cybersécurité sans délai, en conservant le message original (ne le supprimez pas : il constituera une preuve).

5. Signalez le message frauduleux sur signal-spam.fr et, si des données bancaires sont impliquées, contactez votre établissement bancaire pour bloquer les opérations.

6. Déposez plainte auprès des services de police ou de gendarmerie, ou via la plateforme cybermalveillance.gouv.fr, qui propose également des ressources d’aide aux victimes professionnelles.

⚠ Attention : ne réutilisez jamais le même mot de passe sur plusieurs services. Si un compte est compromis via le phishing, tous les comptes partageant ce mot de passe sont potentiellement exposés. L’usage d’un gestionnaire de mots de passe et de la double authentification (MFA) réduit considérablement l’impact d’une attaque réussie.

Comment protéger son entreprise contre le phishing ?

La protection contre le phishing repose sur une combinaison de mesures techniques et humaines. Aucune solution seule ne suffit ; c’est leur complémentarité qui crée une défense efficace pour votre organisation.

Sur le plan technique, les outils suivants réduisent significativement la surface d’attaque :

Le filtrage anti-spam et anti-phishing au niveau de la messagerie bloque une grande partie des messages malveillants avant qu’ils n’atteignent les boîtes de réception. Les protocoles d’authentification des e-mails (SPF, DKIM, DMARC) permettent aux serveurs destinataires de vérifier qu’un message provient bien du domaine qu’il prétend utiliser, rendant plus difficile l’usurpation de votre propre domaine. La double authentification (MFA) sur tous les comptes critiques garantit que même si un mot de passe est volé, l’attaquant ne peut pas accéder au compte sans le second facteur.

Sur le plan humain, la sensibilisation régulière des collaborateurs est indispensable. Des exercices de simulation de phishing permettent de mesurer la vigilance des équipes et d’identifier les personnes nécessitant un accompagnement renforcé. Ces exercices doivent être perçus comme un outil de formation, non de sanction.

Enfin, des procédures claires — validation à deux personnes pour tout virement, canal de signalement dédié aux mails suspects — réduisent l’impact des attaques qui parviennent tout de même à franchir les filtres techniques. Pour évaluer où en est votre structure sur ces différents axes, un diagnostic cybersécurité offert permet d’identifier vos principales vulnérabilités en moins d’une heure.

Vos collaborateurs sauraient-ils repérer un faux mail ?
Diagnostic cybersécurité offert, sans engagement.

Demander mon diagnostic offert

Les types de phishing en un coup d’œil

Le phishing se décline selon le canal utilisé et le degré de personnalisation. Voici les principales variantes que vous croiserez.

Type Définition Exemple concret
Phishing classique Envoi massif d’e-mails usurpant une marque. Faux e-mail « votre colis est bloqué ».
Spear phishing Hameçonnage ciblé et personnalisé sur une personne précise. E-mail nominatif citant un vrai dossier en cours.
Whaling Spear phishing visant un dirigeant (« gros poisson »). Faux e-mail au DAF pour valider un virement.
Clone phishing Copie d’un e-mail légitime déjà reçu, avec un lien piégé. Réémission d’une vraie facture avec un RIB modifié.
Smishing Phishing par SMS. Faux SMS Ameli ou colis. +2 500 % au S1 2025.
Vishing Phishing par appel téléphonique (voice). Faux conseiller bancaire au téléphone.
Quishing Phishing via QR code frauduleux. Faux QR code de parking. > 4 M de tentatives en France en 2025.

Un exemple de phishing décortiqué

Voici un e-mail d’hameçonnage typique, avec les signaux d’alerte surlignés :

De : Service Client <support@netflix-compte.info>

Objet : ⚠ Votre abonnement sera suspendu sous 24 h

Cher client, votre dernier paiement a été refusé. Mettez à jour vos informations bancaires pour éviter l’interruption de votre compte.

🚩 Ce qui doit alerter : domaine en .info différent de l’officiel · urgence 24 h · « Cher client » impersonnel · demande de coordonnées bancaires.
🎯 Mini-quiz : avez-vous compris ? 3 questions · résultat immédiat

1. Le mot français officiel pour « phishing » est :



2. Le « smishing » désigne un phishing par :



3. Une banque peut-elle vous demander votre code secret par e-mail ?



Un doute sur votre exposition au phishing ?
Faites le point en 30 min avec un spécialiste.

Diagnostic offert

Où en est vraiment votre sécurité informatique ?

Un spécialiste fait le point avec vous en 30 minutes : risques prioritaires, plan d’action concret. Offert, sans engagement.

Demander mon diagnostic offert
TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance

FAQ — Questions fréquentes

Quelle est la définition simple du phishing ?
Le phishing (ou hameçonnage) est une technique de fraude où un attaquant usurpe l’identité d’un tiers de confiance pour vous soutirer des informations sensibles ou de l’argent. C’est la menace n°1 en France.
Phishing et hameçonnage, est-ce la même chose ?
Oui, exactement. Hameçonnage est le terme français officiel de phishing. Notre glossaire du phishing détaille tout le vocabulaire associé.
Quels sont les principaux types de phishing ?
Le phishing classique (e-mail massif), le spear phishing (ciblé), le smishing (SMS), le vishing (téléphone) et le quishing (QR code). Voir aussi comment fonctionne une campagne de phishing.
Comment se protéger du phishing ?
Vérifiez l’expéditeur, ne cliquez pas sur les liens douteux, activez la double authentification et formez vos équipes. Notre guide pilier phishing et hameçonnage détaille toutes les mesures.

Pour aller plus loin : consultez notre guide complet sur le phishing, comprenez comment fonctionne une attaque ou demandez votre diagnostic cybersécurité offert.


Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

🛡️ Diagnostic cybersécurité offert — faites le point sur vos risques en 30 min, sans engagement. Je demande mon diagnostic →