Le phishing ne se signale plus par des indices évidents ou des usurpations maladroites.
De nouvelles recherches de Bolster AI montrent que les arnaques les plus efficaces d’aujourd’hui sont conçues pour se fondre dans les interactions numériques courantes et se dissimuler dans les résultats de recherche, les publicités payantes, les workflows documentaires et les places de marché en ligne plutôt que dans des e-mails manifestement usurpés.
« Les attaquants conçoivent des arnaques qui semblent réelles et le sont à chaque étape », a déclaré Rod Schultz, CEO de Bolster AI, dans un e-mail adressé à eSecurityPlanet.
Il a expliqué : « Ils exploitent des activités numériques quotidiennes bénéficiant d’un niveau de confiance élevé pour escroquer les gens, notamment les résultats de recherche, les publicités payantes, les approbations de documents et les invites de connexion. Chaque étape est intentionnelle et optimisée pour pousser quelqu’un à agir. »
Rod a ajouté : « L’IA servira à créer l’attaque la plus précise possible, déployable à l’échelle voulue au moment opportun, à mesure que la cible identifiée révèle sa vulnérabilité. C’est le monde vers lequel nous nous dirigeons : une fraude conçue à la perfection, au moment parfait, contre la personne parfaite. »
Le nouveau modèle d’infrastructure de la fraude
Cette transformation représente bien plus qu’une hausse du volume de phishing : elle marque un changement structurel dans la façon dont la fraude est conçue, mise en œuvre et déployée à grande échelle.
Les chercheurs de Bolster AI ont recensé plus de 11,9 millions de domaines malveillants en 2025, associés à des campagnes de phishing, de fraude et de désinformation, ce qui illustre le faible coût et l’efficacité de l’infrastructure moderne des arnaques.
Les attaquants peuvent désormais enregistrer des domaines, tester des canaux de diffusion, mesurer les conversions et renouveler leur infrastructure dès que la détection commence, souvent en quelques heures ou quelques jours.
Comment la fraude moderne est conçue pour passer à l’échelle
Ce qui a changé en 2025, ce n’est pas seulement le nombre d’attaques, mais aussi la manière dont elles ont été menées.
Au lieu de s’appuyer sur des usurpations de marque ponctuelles ou des vagues massives de phishing, les acteurs malveillants ont de plus en plus développé des cycles de fraude reproductibles, qui reprennent les codes des tunnels marketing légitimes.
Les campagnes sont délibérément structurées pour faire passer les victimes de la découverte initiale à l’engagement, au vol d’identifiants, puis à la monétisation, souvent sur plusieurs plateformes de confiance.
L’infrastructure est fréquemment préparée plusieurs semaines à l’avance et synchronisée avec des événements prévisibles comme les renouvellements de comptes, les échéances fiscales, les périodes d’inscription auprès des administrations et les pics de voyages saisonniers.
Les tactiques les plus performantes sont affinées, reproduites et déployées à grande échelle avec une rigueur opérationnelle.
Pourquoi la confiance est la nouvelle surface d’attaque
La mécanique de ces campagnes repose sur le positionnement plutôt que sur la persuasion.
Plutôt que de convaincre les utilisateurs de faire confiance à quelque chose d’inconnu, les attaquants intègrent leurs arnaques dans des environnements qui bénéficient déjà d’une crédibilité intrinsèque.
Les moteurs de recherche, les réseaux publicitaires, les portails de connexion SaaS, les plateformes de productivité et les places de marché en ligne se chargent de fait d’établir la confiance au nom de l’attaquant. Lorsqu’une arnaque apparaît dans un workflow familier ou un écosystème de confiance, la suspicion diminue.
Comment les attaquants exploitent les moteurs de recherche, les publicités et le SaaS
Les abus des moteurs de recherche illustrent clairement ce changement. Bolster a identifié 7 168 domaines se faisant passer pour des sites gouvernementaux, qui publiaient près de 40 000 pages malveillantes conçues pour devancer les sources officielles dans les résultats de recherche.
Ces fermes de contenu présentaient des informations réalistes sur les prestations publiques, les programmes d’aide et les conditions d’inscription.
Au lieu d’attirer du trafic depuis des e-mails suspects, les attaquants ont capté les victimes au moyen de requêtes de recherche ordinaires, façonnant leur perception avant même de leur présenter un leurre de phishing.
Les abus liés aux publicités payantes se sont développés en parallèle. Les attaquants ont acheté des annonces sponsorisées ciblant les utilisateurs au moment où leur intention était la plus forte, lorsqu’ils cherchaient activement à se connecter à des services cloud, à vérifier leur compte, à résoudre un litige de facturation ou à contacter l’assistance.
Comme ces annonces apparaissaient au sein de réseaux publicitaires légitimes et restaient souvent en ligne peu de temps, elles produisaient fréquemment un impact significatif avant leur retrait. Une fois signalées, les attaquants n’avaient plus qu’à changer de domaine et à relancer leurs campagnes.
Les abus de workflows se sont également révélés très efficaces. Bolster a documenté 29 183 domaines de phishing et d’arnaque exploitant les thèmes de la signature électronique et de l’approbation de documents.
Les victimes recevaient des invites urgentes leur demandant de consulter ou de signer des documents, avant d’être redirigées vers de fausses pages de connexion d’entreprise qui dérobaient leurs identifiants.
Les approbations de documents, les invites d’authentification et les connexions aux services cloud étant monnaie courante dans les activités professionnelles modernes, ces attaques se fondaient parfaitement dans les workflows quotidiens et suscitaient peu de signaux d’alerte immédiats.
Au-delà des pages de phishing : les nouvelles tactiques
Les expérimentations ont également dépassé le cadre des pages de phishing traditionnelles.
Dans des campagnes liées aux cryptomonnaies, Bolster a observé les premiers cas où les victimes étaient invitées à coller du JavaScript malveillant dans les outils de développement du navigateur, afin de manipuler des interfaces légitimes et de rediriger des fonds.
Bien qu’elle ne soit pas encore répandue, cette tactique marque un déplacement vers la manipulation en session : les attaquants opèrent au sein d’environnements de confiance au lieu de simplement rediriger les utilisateurs vers de faux sites.
L’effet cumulé est une fraude qui ressemble de plus en plus à une activité numérique normale.
Les tests bêta menés par Bolster auprès de grandes marques sur des programmes de boîtes aux lettres de signalement des abus ont révélé que certaines organisations traitaient plus de 30 000 messages clients « Est-ce bien réel ? » par mois.
Environ un sur trois était confirmé comme une menace de phishing, tandis qu’une grande partie des autres relevait d’une zone ambiguë.
Cette incertitude reflète un problème plus vaste : les utilisateurs ne peuvent plus s’appuyer uniquement sur les indices visuels, le contexte ou leur familiarité avec le canal pour déterminer la légitimité d’un contenu.
Pour les équipes chargées de la défense, les conséquences sont sérieuses.
Le filtrage des e-mails et le blocage réactif des domaines ne suffisent plus lorsque les arnaques sont intégrées aux résultats de recherche, aux plateformes publicitaires, aux connexions SaaS et à l’infrastructure cloud.
Dans ces environnements, les attaquants héritent d’une confiance intrinsèque, ce qui rend la fraude bien plus difficile à détecter, tant pour les utilisateurs que pour les équipes de sécurité.
Réduire les risques liés aux campagnes de fraude conçues
À mesure que les campagnes de fraude évoluent vers des opérations coordonnées et multicanales, les organisations doivent repenser leur approche de la défense.
Les contrôles traditionnels axés uniquement sur la sécurité des e-mails ou du périmètre ne suffisent plus à lutter contre les arnaques intégrées aux moteurs de recherche, aux plateformes publicitaires et aux workflows professionnels quotidiens.
Les équipes de sécurité ont besoin d’une stratégie plus large et mieux intégrée, qui couvre les abus d’infrastructure, la protection des identités, le renforcement des terminaux et la réponse rapide.
- Surveillez l’exposition de la marque et de l’infrastructure en suivant les enregistrements de domaines, les schémas d’hébergement, la manipulation du SEO, les abus de publicités payantes et les usurpations sur les places de marché associés à votre organisation.
- Étendez la protection au-delà des e-mails en intégrant les abus des moteurs de recherche, les usurpations dans les publicités sponsorisées, le phishing via les workflows documentaires et la fraude sur les places de marché à vos modèles de menace et à vos stratégies de détection.
- Imposez des contrôles d’identité résistants au phishing, notamment une MFA fondée sur FIDO2, des politiques d’accès conditionnel, des accès à privilèges minimaux et la séparation des comptes administrateurs des comptes utilisés au quotidien.
- Renforcez les terminaux et les navigateurs en limitant les extensions non approuvées, en restreignant l’exécution de PowerShell et des scripts, en appliquant des politiques de contrôle des applications et en surveillant les comportements suspects de type copier-coller vers exécution.
- Réduisez l’exposition des identifiants en limitant le stockage des mots de passe dans les navigateurs, en déployant des gestionnaires de mots de passe d’entreprise, et en isolant les accès privilégiés sur des appareils renforcés ou dans des profils de navigateur dédiés.
- Renforcez le renseignement et les processus de réponse en intégrant les signalements des boîtes aux lettres d’abus aux opérations, en accélérant le retrait des domaines malveillants et en coordonnant les actions entre les équipes de sécurité, les services juridiques, le marketing et les fournisseurs de plateformes.
- Testez et mettez régulièrement à jour les plans de réponse aux incidents au moyen d’exercices sur table simulant des scénarios de fraude multicanale, notamment l’empoisonnement du SEO, les abus de publicités payantes, le vol d’identifiants via les workflows et la prise de contrôle de comptes.
Ces mesures aident les organisations à réduire leur exposition et à limiter l’ampleur des dégâts causés par les campagnes de fraude conçues.
La fraude moderne exige des contrôles de sécurité plus larges
À mesure que les arnaques évoluent vers des opérations coordonnées et multicanales, les équipes de sécurité doivent aller au-delà du simple blocage des messages malveillants et se concentrer sur la perturbation des systèmes plus vastes qui soutiennent la fraude.
Les abus s’étendent désormais aux moteurs de recherche, aux plateformes publicitaires, aux applications SaaS et aux workflows professionnels courants, ce qui rend la visibilité et le contexte plus importants que jamais.
Face à l’exploitation croissante des systèmes de confiance et des workflows quotidiens par les acteurs malveillants, les organisations se tournent vers des solutions zero trust pour imposer une vérification continue et réduire la confiance implicite dans leurs environnements.





