Aller au contenu principal
    Cybersécurité

    Phishing : reconnaître et signaler, c'est déjà se défendre

    4 décembre 2025 7 min de lecture

    Phishing : reconnaître et signaler, c'est déjà se défendre

    Octobre, c'est le Cyber Mois : un mois dédié à la sensibilisation à la cybersécurité, pour renforcer les bons réflexes face aux menaces numériques. Et en première ligne de ces menaces : le phishing, toujours aussi fréquent, mais de plus en plus subtil.

    Les cybercriminels rivalisent d'ingéniosité pour usurper l'identité d'un collègue, d'un client ou d'un service officiel. Un lien déguisé, un ton alarmiste, une pièce jointe suspecte… et le piège peut se refermer en un seul clic. Mais la bonne nouvelle, c'est qu'on peut tous agir.

    Octobre, c'est le Cyber Mois

    Le Cyber Mois (European Cybersecurity Month) est l'occasion parfaite pour rappeler quelques chiffres :

    • 3,4 milliards d'emails de phishing envoyés chaque jour dans le monde.
    • 1 email sur 4 200 reçus est un phishing — soit plusieurs par semaine pour un salarié moyen.
    • 74 % des fuites de données impliquent un facteur humain, et le phishing en est le premier vecteur.
    • 3 minutes : le temps moyen pour qu'un phishing reçu reçoive son premier clic.

    Le phishing n'est plus le mail mal traduit avec 12 fautes par phrase. C'est aujourd'hui un email parfait, signé du nom d'un collègue, avec le bon logo, le bon ton — souvent généré par IA.

    Comment repérer une tentative de phishing

    Quelques signaux qui doivent toujours déclencher la vigilance :

    • L'expéditeur : l'adresse réelle (pas seulement le nom affiché) est-elle bien celle attendue ? compta@microsoft-support.ru n'est pas Microsoft.
    • Le ton : urgence, menace, gain inattendu (« votre compte sera suspendu », « facture en retard », « vous avez gagné »). Une vraie demande professionnelle est rarement aussi pressante.
    • Le lien : passer la souris dessus sans cliquer et vérifier l'URL réelle. Un lien « Microsoft » qui pointe vers micr0soft-login.xyz est un piège.
    • La pièce jointe : tout fichier inattendu (.zip, .htm, .iso, .docm) doit être traité avec méfiance, même venant d'un contact connu (le compte peut être compromis).
    • La demande : aucun service officiel ne demande votre mot de passe par mail. Aucun. Jamais.

    Que faire en cas de doute

    La règle d'or : en cas de doute, on ne clique pas.

    1. Ne pas cliquer sur les liens, ne pas ouvrir les pièces jointes.
    2. Vérifier par un autre canal : appeler le collègue ou le fournisseur sur son numéro habituel (pas celui indiqué dans l'email).
    3. Signaler via le bouton dédié dans Outlook (« Signaler un phishing »).
    4. Supprimer l'email après signalement.
    5. En cas de clic accidentel : prévenir immédiatement l'IT, changer le mot de passe concerné, activer la MFA.

    Une question à se poser : « Si je clique et que c'est un piège, combien ça coûte ? » La réponse est presque toujours : beaucoup plus que les 30 secondes de vérification.

    Pourquoi le bouton « Signaler » est essentiel

    Le bouton « Signaler un phishing » (dans Outlook, Gmail, ou via une plateforme dédiée) n'est pas un gadget. C'est l'outil le plus efficace pour transformer la vigilance individuelle en défense collective.

    Quand un collaborateur signale un email :

    • L'équipe IT (ou Microsoft Defender) bloque l'expéditeur pour toute l'entreprise.
    • Les autres collaborateurs qui ont reçu le même mail sont alertés ou voient le mail supprimé de leur boîte.
    • La menace est remontée à Microsoft / Google, qui mettent à jour leurs filtres mondiaux.
    • Une statistique de vigilance est générée, utile à la direction et aux assureurs cyber.

    Un seul signalement peut protéger 50 collègues. C'est ça, une culture cyber : pas un héros isolé, mais un réflexe partagé.

    Contribuer à une culture cyber solide

    Repérer et signaler, c'est bien. Faire passer le message autour de soi, c'est encore mieux. Quelques actions simples qui font la différence :

    • Partager un exemple réel reçu (anonymisé) lors d'une réunion d'équipe.
    • Féliciter ceux qui signalent — jamais blâmer ceux qui cliquent.
    • Demander à la direction de signaler aussi (exemplarité).
    • Proposer à l'IT d'organiser des simulations de phishing trimestrielles.
    • Afficher dans la salle de pause une fiche « 5 signaux de phishing ».

    5 exemples réels de phishing 2025

    1. Fausse facture Free Pro / Orange Pro avec lien vers une page de paiement clonée. Très répandu en PME.
    2. Faux SMS de livraison Chronopost / Colissimo demandant 1,99 € de frais de douane (puis CB volée).
    3. « Réinitialisation Microsoft 365 » imitant parfaitement la charte Microsoft. Vole identifiants + MFA si la victime tape les codes.
    4. Faux email RH sur le bulletin de paie ou les congés, pointant vers un faux portail Lucca / Payfit.
    5. Fraude au président par mail puis appel vidéo deepfake : le « DG » demande un virement urgent. Voir notre article attaques IA & deepfakes.

    Comment AnThéa vous accompagne

    AnThéa déploie le bouton « Signaler un phishing » dans Outlook, organise des simulations bienveillantes (mensuelles ou trimestrielles), forme vos équipes en présentiel et fournit à la direction un tableau de bord du taux de clic et de signalement. L'objectif : faire passer le phishing de menace n°1 à menace contenue.

    Pour aller plus loin : notre offre protection des emails, notre article l'humain, première ligne de défense et notre comparatif antivirus vs EDR / MDR / XDR.

    Et vous, avez-vous déjà déjoué une tentative de phishing ? Plus on partage, plus on protège.

    Renforçons les réflexes anti-phishing de vos équipes

    Cyber Mois ou pas, AnThéa déploie des simulations de phishing bienveillantes, le bouton « Signaler » dans Outlook et des modules e-learning courts pour faire des bons réflexes une habitude.

    Lancer un programme anti-phishing

    Nos services liés

    Besoin d'aller plus loin sur cybersécurité ?

    Questions fréquentes