Cyber Security Academy · Leçon

Hameçonnage et hameçonnage ciblé

Identifiez les courriels d’hameçonnage, le hameçonnage ciblé, le smishing et le vishing à l’aide d’exemples concrets.

Leçon 1 sur 413 étapes

Hameçonnage et hameçonnage ciblé est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu’est-ce que l’hameçonnage ?

L’hameçonnage est une attaque d’ingénierie sociale qui utilise des courriels, des messages ou des sites Web trompeurs pour inciter les victimes à révéler leurs identifiants, à installer un logiciel malveillant ou à transférer de l’argent.

C’est le vecteur d’accès initial le plus courant dans les violations de données à l’échelle mondiale.

Comment sont construits les courriels d’hameçonnage

Les courriels d’hameçonnage efficaces comprennent :

  • Une adresse d’expéditeur usurpée ou ressemblante
  • Un sentiment d’urgence (« Votre compte sera suspendu »)
  • Un lien malveillant pointant vers un site de collecte d’identifiants
  • La marque et les logos d’organisations de confiance
  • Des demandes qui contournent les réflexes de sécurité habituels

Types d’hameçonnage

Variantes de l’hameçonnage :

  • Hameçonnage par courriel — campagnes massives visant de nombreuses victimes
  • Hameçonnage ciblé — vise des personnes précises au moyen d’un contenu personnalisé
  • Hameçonnage visant les cadres dirigeants — cible les dirigeants (directeurs généraux et directeurs financiers)
  • Hameçonnage vocal — hameçonnage par téléphone
  • Hameçonnage par SMS — hameçonnage fondé sur les SMS

Hameçonnage ciblé

L’hameçonnage ciblé s’appuie sur des recherches concernant la victime pour accroître sa crédibilité. Les attaquants recueillent des informations sur LinkedIn, les sites Web d’entreprises et les réseaux sociaux afin de rédiger des messages personnalisés faisant référence à de vrais collègues, projets ou événements.

Compromission de messagerie professionnelle (BEC)

BEC est une variante sophistiquée de l’hameçonnage ciblé dans laquelle les attaquants se font passer pour des dirigeants afin d’autoriser des virements frauduleux ou de révéler des données sensibles. Les attaques BEC ont coûté des milliards de dollars aux organisations du monde entier.

Infrastructure d’hameçonnage

Les attaquants utilisent :

  • Des domaines ressemblants (par ex. paypa1.com, microsoft-verify.net)
  • Des serveurs légitimes compromis pour contourner les filtres de réputation
  • Des raccourcisseurs d’URL et des redirections pour dissimuler les destinations finales
  • Des kits de collecte d’identifiants qui reproduisent les pages de connexion

Identifier les indicateurs d’hameçonnage

Signes d’alerte dans les courriels :

  • L’adresse de l’expéditeur ne correspond pas au nom affiché
  • Un sentiment d’urgence inattendu ou des demandes inhabituelles
  • Survolez les liens — la destination ne correspond pas au texte affiché
  • Des formules d’appel génériques (« Cher client »)
  • Des demandes d’identifiants, de paiement ou de données sensibles

Authentification des courriels : SPF, DKIM, DMARC

Mécanismes contre l’usurpation :

  • SPF — autorise les serveurs pouvant envoyer des courriels pour un domaine
  • DKIM — signe cryptographiquement les courriels provenant du domaine
  • DMARC — définit la politique à appliquer lorsque SPF ou DKIM échoue (mise en quarantaine ou rejet)

Les organisations qui n’utilisent pas DMARC peuvent être usurpées très facilement.

Simulation et formation à l’hameçonnage

Les organisations organisent des simulations d’hameçonnage pour évaluer la sensibilisation de leurs employés et former les utilisateurs à repérer les attaques. Les employés qui cliquent sur des liens d’hameçonnage simulés reçoivent une formation supplémentaire. Les programmes de simulation réduisent sensiblement les taux de clic au fil du temps.

Réponse aux incidents d’hameçonnage

Lorsqu’un courriel d’hameçonnage est signalé :

  1. Bloquez l’expéditeur et l’URL dans toutes les boîtes aux lettres
  2. Identifiez tous les destinataires
  3. Vérifiez si quelqu’un a cliqué ou envoyé ses identifiants
  4. Réinitialisez immédiatement les comptes compromis
  5. Conservez les en-têtes du courriel pour l’enquête

Mesures techniques contre l’hameçonnage

Couches de défense :

  • Filtrage par passerelle de messagerie (mise en bac à sable des pièces jointes)
  • Vérification de la réputation DNS
  • Filtrage des URL dans le navigateur et pages d’avertissement
  • MFA — limite les dégâts même si les identifiants sont volés
  • MFA résistante à l’hameçonnage (FIDO2 et clés matérielles)

Vérification rapide : hameçonnage

Comment appelle-t-on un courriel d’hameçonnage ciblé qui mentionne un collègue par son nom et un projet interne précis ?

Récapitulatif de la leçon

L’hameçonnage est le vecteur d’attaque le plus courant : il utilise des messages trompeurs pour voler des identifiants ou installer un logiciel malveillant. L’hameçonnage ciblé s’appuie sur des recherches pour personnaliser les attaques. SPF, DKIM et DMARC luttent contre l’usurpation de courriels. La MFA et les identifiants résistants à l’hameçonnage (FIDO2) limitent les dégâts, même lorsque l’hameçonnage réussit.

Gratuit pour commencer

Apprends Cyber Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
76
Leçons
303

Questions Fréquemment Posées

La leçon « Hameçonnage et hameçonnage ciblé » est-elle gratuite ?

Oui — le texte complet de « Hameçonnage et hameçonnage ciblé » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Hameçonnage et hameçonnage ciblé » ?

Identifiez les courriels d’hameçonnage, le hameçonnage ciblé, le smishing et le vishing à l’aide d’exemples concrets. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Hameçonnage et hameçonnage ciblé » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Hameçonnage et hameçonnage ciblé
  2. Logiciels malveillants : virus, vers, chevaux de Troie et rançongiciels
  3. Attaques de l’homme du milieu
  4. Déni de service et DDoS
← Retour à Cyber Security Academy