Aller au contenu
Cyber Experts

Phishing en TPE et PME : reconnaître les attaques, et les bloquer

Le phishing reste la première cause d'incident cyber en PME française. Voici comment le repérer en 30 secondes, et les trois défenses qui annulent l'essentiel du risque.

Publié le 4 min de lecture

Le phishing reste la première cause d'incident cyber dans les TPE et PME françaises. Pas le ransomware spectaculaire qu'on lit dans la presse, la simple campagne de mails truqués qui finit par compromettre une boîte mail, dévier un virement, ou ouvrir la porte à un attaquant patient.

La bonne nouvelle : trois contrôles techniques annulent l'essentiel du risque, et aucun ne demande un budget significatif. Voici la version courte.

Le phishing en 2026 : ce qui a changé

Deux évolutions qu'il faut connaître :

  1. Les messages sont devenus crédibles. Les fautes d'orthographe et les mises en page douteuses qui faisaient identifier le phishing en 2015 ont disparu. Les attaquants utilisent désormais des LLM pour produire des textes parfaitement écrits, en français, avec le ton attendu.
  2. Le ciblage s'est précisé. Le spearphishing, le phishing personnalisé, est désormais à la portée des attaquants moyens. Quelqu'un qui passe deux heures sur LinkedIn et votre site peut produire un mail crédible « de la part de votre fournisseur habituel » qui demande un changement de RIB au bon moment du mois.

Conséquence : les bons vieux conseils (« attention aux fautes ! », « regardez l'adresse expéditeur ! ») ne suffisent plus. Il faut des contrôles techniques.

Les 5 signaux qui ne mentent pas (encore)

Même si le contenu est devenu crédible, ces signaux trahissent toujours la majorité des tentatives :

  1. Le domaine de l'expéditeur, pas le nom affiché, le domaine après le @. paypa1-securite.com n'est pas paypal.com.
  2. L'urgence injustifiée, « action requise dans les 24 heures », « votre compte sera suspendu », « confirmez avant ce soir ». Les vraies institutions ne fonctionnent pas comme ça.
  3. Une demande qui sort du cadre habituel, votre fournisseur ne change pas de RIB par mail sans appel téléphonique de courtoisie.
  4. Un lien à survoler avant de cliquer, survoler le lien (sans cliquer) montre la vraie destination en bas du navigateur. Si elle ne correspond pas au texte du lien, c'est suspect.
  5. Un fichier attaché que vous n'attendiez pas, particulièrement les .zip, .iso, .docm, .xlsm. Un avocat ne vous envoie pas une convocation par .zip.

Les trois défenses techniques qui changent le risque

1. La double authentification (2FA / MFA)

Même si un attaquant obtient un mot de passe via phishing, il ne peut pas se connecter sans le second facteur. Sur les 5 comptes critiques d'une PME (messagerie, banque, paie, paiement, hébergement), activer la 2FA prend 30 minutes et bloque la majorité des attaques que nous voyons.

2. L'authentification de domaine (DMARC, SPF, DKIM)

Sans ces trois standards, n'importe qui peut envoyer un mail « de votre part ». Vos clients reçoivent des fausses factures à votre nom et vous découvrez le problème quand l'argent est parti. Configurer DMARC en mode reject ferme cette porte.

3. La formation calibrée des équipes

Pas de la « cyber-sensibilisation » générique d'une heure une fois par an. Une formation courte, ciblée sur les attaques que vos équipes voient vraiment, avec un test trimestriel léger. C'est exactement ce que produit le module 3 de Essentials.

Et si une attaque réussit malgré tout ?

Trois choses à faire dans les 24 premières heures :

  • Coupez l'accès du compte compromis : changement de mot de passe + déconnexion globale + vérification des règles d'inbox (les attaquants créent souvent une règle qui transfère les mails à une adresse externe).
  • Avertissez ceux qui pourraient avoir reçu des messages depuis ce compte, clients, fournisseurs. La transparence rapide vaut mieux qu'un silence qui finit en perte de confiance.
  • Documentez l'incident : qui, quand, comment. Si vous avez une cyber-assurance, elle vous demandera ces éléments.

Aller plus loin

Pour les agences et les e-commerçants particulièrement exposés, deux pages connexes :

Et pour mettre tout cela en place en 7 jours, Essentials est notre formation de référence, 297 €, à vie, garantie 30 jours.

Articles liés