Les attaques de phishing ClickFix bondissent de près de 400 % en un an à peine

Le phishing évolue : les attaques ClickFix bondissent de 400 % en un an tandis que le quishing progresse, preuve que les criminels privilégient l’ingénierie sociale aux malwares.

Écrit par
Matt Gonzales
Matt Gonzales
Aug 19, 2025
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les cybercriminels misent gros sur le phishing… et cela paie.

L’année dernière, 3,7 milliards de liens malveillants ciblant des identifiants de connexion ont été recensés, tandis que les campagnes ClickFix ont bondi de près de 400 %, signe d’un dangereux changement de stratégie chez les attaquants, selon un nouveau rapport de Proofpoint. Les experts en sécurité avertissent que si cette tendance se poursuit, le phishing pourrait entièrement supplanter les autres méthodes de cyberattaque dans les années à venir.

« ClickFix nous le rappelle : le maillon faible, ce n’est pas l’e-mail, a déclaré Ken Underhill, expert en cybersécurité chez TechnologyAdvice. C’est le comportement humain devant le clavier. »

ClickFix inaugure une nouvelle ère de l’ingénierie sociale

Le rapportHuman Factor 2025 Vol. 2de Proofpoint montre comment le phishing est passé d’arnaques maladroites à l’un des outils les plus efficaces de l’arsenal des criminels. La technique ClickFix, qui incite les utilisateurs à accorder un accès ou à corriger un problème supposé en cliquant sur un lien frauduleux, a connu une progression fulgurante au cours de l’année écoulée.

Entre mai 2024 et mai 2025, le volume d’URL de phishing liées à ClickFix a presque quadruplé. Le plus fort pic a été enregistré au début de 2025, lorsque l’activité s’est rapidement accélérée. Cette hausse reflète une tendance plus large : les attaquants délaissent les exploits techniques et les pièces jointes contenant beaucoup de malwares, privilégiant plutôt l’ingénierie sociale à grande échelle — exploitant la confiance et le sentiment d’urgence pour contourner les défenses.

Parallèlement à ClickFix, les chercheurs ont également souligné la progression du « quishing », une technique de phishing qui intègre des codes QR dans des e-mails ou des documents. En scannant le code, les utilisateurs sont redirigés vers des sites malveillants conçus pour dérober leurs identifiants. Proofpoint a constaté que le quishing progressait régulièrement, les attaquants cherchant de nouveaux moyens de contourner les filtres anti-spam et d’exploiter la curiosité humaine.

Les identifiants d’abord, les malwares ensuite

L’immense majorité des campagnes de phishing, soit environ 3,7 milliards d’URL au cours de l’année écoulée, visaient à voler des noms d’utilisateur et des mots de passe. En comparaison, seulement 8,3 millions de liens tentaient de diffuser des charges malveillantes. Cette différence montre à quel point les identifiants volés sont devenus un point d’entrée plus fiable pour les attaquants.

Advertisement

Lorsque des malwares étaient diffusés, les outils d’accès à distance arrivaient en tête, apparaissant dans environ un tiers des cas observés. Suivaient les enregistreurs de frappe et les voleurs d’informations, conçus pour siphonner des données sensibles et maintenir leur présence au sein des systèmes compromis. Ensemble, ces tactiques montrent que, si les malwares font toujours partie du paysage des menaces, les criminels considèrent de plus en plus le phishing visant les identifiants comme le moyen le plus rapide de réaliser des profits.

Ce que cela signifie pour les défenseurs

Le bond du phishing ClickFix met en évidence une réalité préoccupante : la boîte de réception est désormais la première ligne de front de la cybersécurité. Les attaquants n’ont pas besoin d’exploits zero-day ni de malwares sophistiqués lorsqu’un lien convaincant peut parvenir au même résultat.

Pour se protéger contre cette évolution, les organisations devraient miser sur des défenses en profondeur :

Il est tout aussi essentiel de former régulièrement les employés afin de les aider à reconnaître les tactiques trompeuses avant qu’un simple clic ne déclenche une compromission.

À mesure que le phishing évolue, la leçon est claire : la technologie seule ne suffira pas à stopper ces attaques. Mettre en place une main-d’œuvre sensibilisée à la sécurité pourrait bien être la défense la plus importante de toutes.

« La résilience face à ClickFix repose sur des défenses en profondeur — la technologie, les processus et les personnes qui travaillent ensemble », a déclaré Underhill.

Vous voulez mieux protéger vos identifiants contre le phishing et le vol d’identifiants ? Consultez notre guide des six meilleurs gestionnaires de mots de passe pour les petites entreprises.

Matt Gonzales

Matt Gonzales is the Managing Editor of Cybersecurity for eSecurity Planet. An award-winning journalist and editor, Matt brings over a decade of expertise across diverse fields, including technology, cybersecurity, and military acquisition. He combines his editorial experience with a keen eye for industry trends, ensuring readers stay informed about the latest developments in cybersecurity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.