FACTUALRISK Cyber Intelligence
Mise à jour : 4 Jun 2026 · 00:02
← Accueil
🗞 Briefing
💥 Menaces
🛡 Vulnérabilités
📋 Conformité
📚 Guides
← Retour FactualRisk
IntelligenceGuidesLe phishing

Le phishing reste, de très loin, la première porte d'entrée des cyberattaques. Et il ne se limite plus au mail mal écrit : en 2026, il est boosté par l'IA, se cache dans des QR codes et passe par téléphone. Bonne nouvelle : quelques réflexes simples permettent d'en déjouer la grande majorité.

L'essentiel décideur
Le phishing cherche à vous faire cliquer, saisir un mot de passe ou payer en exploitant l'urgence et la confiance — pas une faille technique, mais l'humain. Les variantes explosent : BEC (usurpation du dirigeant pour un virement), quishing (QR codes, +146 % en 2026), vishing (faux support par téléphone). La défense combine trois choses : des outils, des réflexes humains, et une MFA résistante au phishing.
Anatomie d'un mail piégé : les signaux à repérer
De :support@micr0soft-secure.com1domaine sosieObjet :Action requise : votre compte sera suspendu sous 24h2urgence + peurBonjour, Nous avons détecté une connexion inhabituelle.Veuillez vérifier votre identité immédiatement :Vérifier mon compte3lien masqué → http://evil.x/login📎 Facture_2026.pdf · [QR code]4QR / PJ pour contourner les filtres

Quatre signaux : domaine qui imite, urgence émotionnelle, lien réel différent du texte, pièce jointe ou QR code pour échapper aux filtres.

Le phishing n'est plus un seul canal : c'est un portefeuille
Phishingemail de masseSpear / BECciblé, usurpationdu dirigeantQuishingQR code(+146% en 2026)Vishingappel téléphonique(faux support IT)

Les formes du phishing en 2026 technique

Le phishing est devenu un portefeuille de techniques, pas un canal unique :

Les signaux qui trahissent

Sur le plan technique, vérifiez : domaine expéditeur (sosie type micr0soft.com), écart entre le texte du lien et l'URL réelle (survol), authentification mail (SPF/DKIM/DMARC), et toute urgence ou pression émotionnelle inhabituelle. Un QR code dans un mail pro doit déclencher la méfiance.

Aucun filtre n'arrête 100 % du phishing — surtout le quishing et le BEC sans pièce jointe. La détection technique réduit le volume ; c'est la vigilance humaine qui attrape le reste. Les deux sont nécessaires.

Que faire — avant et après

Pour aller plus loin
Vol d'identifiants & MFARéponse ransomware (72h)MITRE ATT&CK (accès initial)
Prioriser ça dans VOTRE SI ?

La donnée est gratuite. Pour un avis sur l'impact réel sur votre parc et un plan de remédiation, on en parle.

Réserver un call 30 min →