Manipulation et diffusion
Particuliers et entreprisesHameçonnage ciblé
Spear phishing / Whaling
L’escroc utilise votre contexte pour rendre son message crédible.
Je pense être concerné : que faire ?
Comprendre et agir
À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.
Une situation concrète
Votre association prépare un événement. Vous recevez un message au nom d’un partenaire, avec la bonne date, le nom du responsable et une allusion à une réunion récente. Le document joint semble être la convention attendue. L’escroc a pu trouver ces informations sur un site public ou dans des échanges volés. La précision du contexte vous incite à relâcher une vérification que vous auriez faite devant un message impersonnel.
Comment cela fonctionne
L’hameçonnage ciblé personnalise l’approche. Il peut viser un salarié, un bénévole, un professionnel indépendant ou une personne privée. Le ciblage de dirigeants est souvent appelé whaling. L’objectif n’est pas toujours de prendre de l’argent immédiatement : obtenir un premier accès ou un document confidentiel peut suffire. La connaissance de votre entourage ne constitue pas une preuve d’identité. Une bonne vérification concerne la demande elle-même, surtout quand elle modifie une procédure, réclame un accès ou impose un nouveau canal.
- Une cible est étudiée
Le contexte rend le prétexte convaincant.
- Un échange inspire confiance
L’escroc imite une relation connue.
- Une action est demandée
L’escroc vous fait ouvrir un fichier ou autoriser une action inhabituelle.
Les signes qui doivent attirer l’attention
- Un échange très contextualisé contient soudain une pièce jointe ou un lien inattendu.
- Une procédure habituelle est remplacée par une exception présentée comme urgente.
- L’expéditeur refuse une vérification par téléphone ou par le canal déjà connu.
Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.
Ce que vous pouvez faire
Vos premiers réflexes
Même si le message cite le bon projet et les bons noms, vérifiez toute demande inhabituelle avec votre contact habituel, par un autre canal.
Si vous êtes responsable du service ou de l’organisation
Imposez une validation indépendante pour les changements de coordonnées bancaires et les nouveaux accès. Cette règle doit aussi s’appliquer aux messages des dirigeants et partenaires connus.
Des informations exactes peuvent provenir de sources publiques ou d’une autre victime. Elles rendent le prétexte crédible, pas l’expéditeur authentique.
À vous de décider
Le correspondant connaît le montant exact de votre facture. Est-ce une preuve que son nouveau RIB est fiable ?
Choisissez votre réponse et expliquez pourquoi avant de lire la correction.
Voir la réponse expliquée
Non. Il peut avoir lu un échange volé. Appelez le fournisseur au numéro déjà enregistré avant de modifier le bénéficiaire.
Dans l’histoire des cyberattaques
Groupes et campagnes documentés
Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.
- àGroupePawn Storm
Repères de nommage : APT28 / Fancy Bear
Des messageries ciblées pour l’espionnage
Trend Micro suit des campagnes de vol d’identifiants visant notamment des organisations de défense. Le groupe exploite aussi des sites piégés et l’abus d’autorisations OAuth dans son éventail de méthodes d’accès aux comptes.
Ce qu’établit la source. Activités attribuées à Pawn Storm par Trend Micro. Le rapport récapitule plusieurs opérations et plusieurs méthodes ; elles ne constituent pas une seule chaîne d’attaque.
Consulter le rapport Probing Pawn Storm: Cyberespionage Campaign Through Scanning, Credential Phishing and MoreTrend Micro · Publié le
Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.
Si vous pensez être concerné
- Conservez l’échange complet, y compris les messages précédents si une conversation a été détournée.
- Prévenez l’interlocuteur imité par un canal indépendant et le responsable de sécurité s’il s’agit du travail.
- Selon l’action réalisée, révoquez les accès accordés ou faites examiner le poste avant de reprendre les échanges.
Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.
Sources et repères pour approfondir
- MITRE ATT&CK — Spearphishing Link — attack.mitre.org
- MITRE ATT&CK — Phishing — attack.mitre.org



