Les menaces liées aux navigateurs élargissent la surface d’attaque des PME

Palo Alto Networks avertit que les attaques basées sur les navigateurs, le phishing dopé à l’IA et les extensions malveillantes créent des risques croissants en matière de cybersécurité pour les PME.

Écrit par
Ken Underhill
Ken Underhill
May 20, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les petites et moyennes entreprises (PME) font face à une vague croissante de cyberattaques et, selon Palo Alto Networks, nombre de ces menaces prennent désormais directement naissance dans le navigateur. 

Lors d’un récent entretien avec eSecurityPlanet, Shivam Srivastava, vice-président de la gestion des produits de Prisma Browser for Business chez Palo Alto Networks, a évoqué les défis croissants auxquels les PME sont confrontées en matière de cybersécurité. 

Il a expliqué comment les attaques basées sur les navigateurs, le phishing dopé à l’IA, les extensions malveillantes et les fraudes ciblant les services SaaS créent des risques opérationnels et financiers pour les petites organisations. 

Srivastava a indiqué que les activités modernes des PME dépendent fortement des navigateurs, car leurs employés utilisent des applications SaaS, des outils d’IA, des systèmes de paie, des plateformes bancaires et des services de messagerie qui fonctionnent tous via des interfaces web. 

Il a souligné une réalité frappante : alors que 95% des entreprises ont signalé des attaques dans le navigateur, les enjeux sont particulièrement élevés pour les petites entreprises. Les recherches indiquent qu’environ 20% d’entre elles mettent définitivement la clé sous la porte après une cyberattaque majeure.

Principaux enseignements sur les risques pour les PME

  • Les attaques basées sur les navigateurs deviennent un risque majeur de cybersécurité pour les PME.
  • Les attaquants utilisent des campagnes de phishing générées par l’IA pour créer des escroqueries très personnalisées ciblant la paie, les opérations bancaires et les communications professionnelles.
  • Les extensions de navigateur malveillantes, les abus liés aux services SaaS et l’utilisation risquée des outils d’IA élargissent la surface d’attaque des petites organisations.
  • Les PME sont souvent confrontées à des équipes de sécurité réduites, à un outillage fragmenté, au travail à distance et à des appareils non gérés.
  • Shivam recommande d’utiliser des solutions de protection des navigateurs, de former les employés à la sensibilisation, de déployer l’authentification multifacteur et d’améliorer la visibilité sur l’accès aux données sensibles.

L’IA accélère le phishing et le rend plus personnalisé

Advertisement

Srivastava a expliqué que les attaques de phishing ont considérablement évolué avec l’essor des grands modèles de langage (LLM) et des contenus générés par l’IA. 

Les campagnes de phishing traditionnelles reposaient souvent sur des messages mal rédigés, des modèles évidents et des URL malveillantes statiques qui pouvaient être bloquées à l’aide de techniques de filtrage élémentaires. 

Aujourd’hui, les attaquants utilisent l’IA pour créer des messages de phishing très personnalisés qui imitent des communications professionnelles légitimes.

Il a cité des exemples dans lesquels des dirigeants de PME reçoivent des e-mails semblant provenir de salariés récemment recrutés et demandant des modifications de versement direct ou des mises à jour de la paie. 

Selon Srivastava, les attaquants surveillent de plus en plus des sources publiques comme LinkedIn afin de concevoir en temps réel des campagnes de phishing convaincantes et ciblées. 

Il a également souligné que l’IA permet aux acteurs malveillants de générer et de démanteler rapidement des infrastructures de phishing, notamment des domaines et des sites web malveillants, en quelques minutes.

« Ce sont des attaques très ciblées », a expliqué Srivastava, ajoutant que les outils de sécurité traditionnels qui s’appuient sur des URL ou des modèles statiques sont de moins en moins efficaces contre les campagnes modernes de phishing assisté par l’IA.

L’activité des navigateurs élargit la surface d’attaque

Au-delà du phishing, Srivastava a identifié plusieurs risques liés aux navigateurs qui touchent de plus en plus les PME, notamment les téléchargements malveillants, les logiciels malveillants diffusés au cours de sessions de navigation, l’utilisation risquée d’applications d’IA, le vol d’identifiants et les extensions de navigateur malveillantes. 

Il a expliqué que de nombreux employés créent sans le savoir des risques en passant rapidement d’une application à l’autre, en téléchargeant des extensions ou en important des informations sensibles dans des outils d’IA sans comprendre les implications en matière de sécurité.

Un exemple concernait un client du secteur de la santé dont un employé avait importé des informations sensibles sur des patients dans une application d’IA afin d’automatiser la rédaction d’e-mails destinés aux patients. 

Srivastava a déclaré que ce type d’incident devenait plus fréquent à mesure que les employés privilégient la productivité et la commodité.

Advertisement

Il a également averti que les extensions de navigateur dopées à l’IA et les outils de navigation agentique introduisent de nouveaux risques. 

Certaines extensions peuvent récupérer des informations sensibles, tandis que d’autres peuvent être compromises au fil du temps ou permettre des attaques par injection de prompt qui manipulent le comportement du navigateur. 

Selon Srivastava, les navigateurs eux-mêmes passent progressivement d’outils passifs à des agents actifs capables d’effectuer automatiquement des actions, ce qui pourrait élargir la surface d’attaque des PME.

Pourquoi les PME restent des cibles attractives

Srivastava a indiqué que les PME rencontrent souvent des difficultés parce que les produits de cybersécurité traditionnels ont été largement conçus pour les grandes entreprises dotées d’une infrastructure centralisée, d’équipes de sécurité dédiées et d’environnements étroitement gérés. 

À l’inverse, les environnements des PME sont souvent décentralisés, très évolutifs et fortement dépendants de prestataires, du travail à distance, des applications SaaS et d’appareils non gérés.

Il a souligné que de nombreuses petites entreprises peinaient également à gérer la complexité de la cybersécurité, un outillage fragmenté et des effectifs limités. 

Selon Srivastava, les dirigeants de PME sont souvent submergés par le nombre de produits de sécurité et d’acronymes liés à la cybersécurité disponibles, tout en manquant de certitude quant au niveau de protection réel de leur organisation.

Recommandations de sécurité concrètes pour les PME

Même si de nombreuses PME sont confrontées à des contraintes budgétaires et de personnel, Srivastava a souligné qu’elles pouvaient tout de même améliorer leur niveau de sécurité en se concentrant sur des mesures de protection fondamentales. 

Il a recommandé aux entreprises de commencer par déterminer où se trouvent les données sensibles, qui y a accès et comment les employés accèdent aux applications et aux services.

Il a également insisté sur l’importance de la sensibilisation des employés, notamment concernant le phishing, les téléchargements malveillants et les comportements à risque dans les navigateurs. 

Advertisement

Selon Srivastava, les PME devraient envisager des technologies de navigateur sécurisé capables d’intégrer des protections directement dans les flux de travail des employés, tout en donnant la priorité à une bonne hygiène des identifiants et au déploiement de l’authentification multifacteur (MFA).

« Si vous ne faites rien d’autre que demander à vos employés de commencer à utiliser un navigateur sécurisé, votre situation sera déjà bien meilleure qu’hier », a déclaré Srivastava.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.