Le phishing devient de plus en plus difficile à détecter : comment les entreprises peuvent aider leurs clients à distinguer les informations fiables des autres
Le phishing reste une menace croissante. L’Anti-Phishing Working Group (APWG) a recensé 3,8 millions d’attaques distinctes en 2025, ce qui montre à quel point ces manœuvres sont désormais répandues. Le Mois de la sensibilisation à la cybersécurité souligne l’importance de reconnaître et de signaler le hameçonnage, tandis que les organisations ont également un rôle important à jouer pour faciliter l’authentification et la reconnaissance des communications légitimes.
Le phishing est devenu plus convaincant, ce qui rend les signes avant-coureurs traditionnels moins fiables. La formation et la sensibilisation restent essentielles, mais les mesures de protection techniques et les signaux de confiance peuvent offrir aux destinataires des moyens supplémentaires de distinguer les communications légitimes des marques des tentatives d’usurpation d’identité.
L’e-mail reste l’un des principaux moyens de communication et un excellent moyen de rapprocher les marques et les consommateurs. En combinant l’authentification avec des signaux de marque visibles, les entreprises peuvent contribuer à protéger les destinataires, faciliter la reconnaissance des messages légitimes et renforcer la confiance envers la marque.
Pourquoi le phishing est-il de plus en plus difficile à distinguer d'un e-mail légitime ?
Le phishing désigne des messages trompeurs conçus pour voler des informations, des identifiants ou inciter à des actions préjudiciables. Ces attaques reposent souvent sur l'usurpation d'identité afin de faire croire que les messages proviennent d'une source fiable.
Autrefois, les e-mails de hameçonnage étaient souvent difficiles à repérer, mais ils comportaient tout de même quelques indices clés :
- Des fautes d'orthographe
- Formules de politesse génériques
- Une grammaire maladroite
- Des promesses qui semblent trop belles pour être vraies
- Des avertissements ou des demandes d'action urgentes
Les utilisateurs avertis repéraient ces signaux d’arnaque et réagissaient en conséquence, mais aujourd’hui, les e-mails de hameçonnage sont bien plus sophistiqués et, par conséquent, plus convaincants. Le contenu est plus persuasif, car les attaquants peuvent recourir à une mise en page professionnelle, à des informations personnelles, à des domaines similaires, à des noms d'affichage usurpés ou à plusieurs canaux (e-mails et SMS, par exemple) pour imiter des marques et des contacts légitimes. L'IA peut également faciliter la création à grande échelle de messages frauduleux et rendre plus difficile leur identification sur la seule base de la qualité rédactionnelle.
Les signaux d’alerte traditionnels du hameçonnage restent importants, mais ils ne suffisent plus à distinguer les e-mails dangereux de leurs équivalents légitimes.
Le Mois de la sensibilisation à la cybersécurité souligne la nécessité permanente de reconnaître et de lutter de manière proactive contre le hameçonnage. Des mesures peuvent être prises tant par les expéditeurs que par les destinataires. Les organisations peuvent favoriser la sensibilisation des utilisateurs grâce à des mesures de protection techniques et à des indicateurs de confiance qui aident les destinataires à reconnaître les communications légitimes et à identifier les messages suspects.
Comment les entreprises peuvent faciliter la reconnaissance des e-mails légitimes
Il ne devrait pas incomber entièrement au destinataire d’un e-mail de distinguer les attaques de hameçonnage des messages authentiques. Les marques et les fournisseurs de messagerie peuvent prendre en charge une grande partie de cette tâche en mettant en œuvre des cadres et des protocoles qui contribuent à lutter contre le hameçonnage à la source. Plusieurs protocoles fonctionnent de concert pour faire face aux risques liés à la sécurité des e-mails et pour mettre en place des indicateurs visuels de confiance, notamment :
- SPF. Le Sender Policy Framework constitue le fondement essentiel sur lequel reposent plusieurs mesures de sécurité des e-mails. Il aide les serveurs de messagerie destinataires à vérifier que les serveurs expéditeurs sont autorisés à envoyer des messages au nom d’un domaine particulier.
- DKIM. Le protocole « DomainKeys Identified Mail » utilise la cryptographie à clé publique pour ajouter une signature cryptographique aux e-mails. Les systèmes de réception vérifient cette signature à l’aide de la clé publique du domaine. Grâce au protocole DKIM, ils peuvent vérifier l’authenticité du domaine signataire et déterminer si le contenu du message signé a été altéré.
- DMARC. Le protocole DMARC (Domain-based Message Authentication, Reporting, and Conformance) s’appuie sur le SPF et le DKIM en évaluant l’authentification et la conformité avec le domaine « De ». Les propriétaires de domaines peuvent publier des politiques exigeant que les destinataires mettent en quarantaine ou rejettent les messages qui ne passent pas l’authentification de conformité.
- BIMI. La norme de messagerie « Brand Indicators for Message Identification » (BIMI) permet aux marques éligibles d’afficher des logos vérifiés à côté de leurs messages dans les boîtes de réception prenant en charge cette fonctionnalité. BIMI utilise les normes d’authentification évoquées précédemment afin que seuls les domaines respectant correctement ces normes puissent afficher leurs logos.
Les certificats de marque rendent visible l’identité authentifiée de la marque
BIMI permet aux marques d’afficher leurs logos dans les boîtes de réception, tandis que les certificats de marque fournissent la validation par un tiers de l’organisation et du logo, exigée par de nombreux fournisseurs de messagerie pour l’affichage. Cela ajoute un signal visuel de marque validé de manière indépendante aux e-mails authentifiés.
Deux types de certificats de marque contribuent à apporter les avantages de la visibilité de la marque et de la confiance visuelle dans les boîtes de réception des clients. Les certificats de marque vérifiés (VMC) permettent aux marques d’afficher des logos protégés par une marque déposée et d’être éligibles à la coche bleue de Gmail.
Les certificats de marque courants (CMC) offrent une alternative aux organisations éligibles ne disposant pas de marque déposée. Les logos éligibles doivent avoir été utilisés publiquement pendant au moins 12 mois.
Les certificats S/MIME vérifient l’identité des expéditeurs et protègent l’intégrité des e-mails
La normeSecure/Multipurpose Internet Mail Extensions (S/MIME) permet de sécuriser les e-mails grâce au chiffrement et aux signatures numériques. Généralement achetés auprès d’autorités de certification (CA) et installés dans les clients de messagerie, ces certificats utilisent la cryptographie à clé publique pour sécuriser le contenu des e-mails, pièces jointes comprises.
Grâce au protocole S/MIME, les signatures numériques aident les destinataires à confirmer l’identité de l’expéditeur, leur garantissant ainsi que les messages proviennent de sources fiables. De plus, le protocole S/MIME prouve que les messages n’ont pas été altérés pendant leur transit. Lorsque le chiffrement est utilisé, le contenu des messages et les pièces jointes peuvent être protégés de manière à ce que seul le destinataire prévu puisse les déchiffrer.
Ces fonctionnalités peuvent renforcer la protection contre le phishing en offrant aux destinataires un moyen supplémentaire de vérifier l’identité de l’expéditeur et l’intégrité du message, ce qui complique la tâche des attaquants qui tenteraient de se faire passer pour un expéditeur légitime et signé.
Intégrez la confiance dans les e-mails à votre stratégie de lutte contre le phishing
Reconnaître et signaler les tentatives de hameçonnage est un élément clé de la sensibilisation à la cybersécurité, mais comme les stratagèmes ne cessent de gagner en sophistication, il ne suffit plus de se contenter de repérer les signaux d’alerte classiques. La sensibilisation des utilisateurs doit être renforcée par des mesures de protection techniques. Des frameworks tels que SPF, DKIM et DMARC constituent une base pour l’authentification des e-mails, aidant les organisations à protéger leurs domaines d’envoi et permettant aux systèmes de réception d’identifier plus facilement les messages non autorisés.
Le BIMI et les certificats de marque (VMC ou CMC) renforcent cette crédibilité grâce à des repères visuels qui viennent s’ajouter à cette base technique. Grâce au BIMI et aux VMC (ou CMC), des logos de marque validés peuvent s’afficher dans les boîtes de réception prises en charge.
Dans cette approche, les expéditeurs et les destinataires ont tous deux un rôle important à jouer. Les entreprises jettent les bases d’une communication par e-mail sécurisée en mettant en œuvre les protocoles SPF, DKIM, DMARC et BIMI — et en ajoutant S/MIME lorsque la vérification de l’identité de l’expéditeur, la signature numérique ou le chiffrement sont nécessaires.
Les destinataires apportent leur contribution en inspectant attentivement les domaines des expéditeurs et en recherchant les logos de marque validés (ainsi que, le cas échéant, les coches bleues de Gmail). Ils doivent éviter de cliquer sur des liens inattendus ou qui semblent suspects. La même prudence s’impose face aux pièces jointes imprévues. Les demandes inattendues ou sensibles qui surgissent doivent être vérifiées par d’autres canaux. Toute tentative d’hameçonnage mise au jour doit être rapidement signalée.
Sectigo renforce la confiance dans les e-mails grâce à des solutions conçues pour différents aspects de l’identité et de la sécurité des e-mails. Les certificats Mark valident l’identité de la marque et les logos pour les boîtes de réception prises en charge, tandis que les certificats S/MIME permettent la vérification de l’expéditeur, la signature numérique, l’intégrité des messages et le chiffrement.