La porte préférée des rançongiciels ? Les attaques par hameçonnage

L’hameçonnage a alimenté les rançongiciels en 2025, avec des leurres dopés à l’IA et des kits de PhaaS qui stimulent les attaques. Découvrez comment des défenses axées sur l’identité peuvent aider.

Written By
Ken Underhill
Ken Underhill
Sep 23, 2025
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

L’an dernier, les rançongiciels ont touché 85 % des organisations. Et, dans la plupart des cas, l’hameçonnage a ouvert la porte.

Selon le nouveau rapport de SpyCloud sur les menaces liées à l’identité, l’hameçonnage représente désormais 35 % des intrusions par rançongiciel en 2025, contre 25 % l’année précédente.

« L’hameçonnage ne peut plus être considéré comme une simple nuisance ; c’est désormais un point de départ majeur pour les rançongiciels et autres attaques fondées sur l’identité », a déclaré Trevor Hilligoss, responsable de la recherche en sécurité chez SpyCloud, dans un communiqué de presse de l’entreprise.

Cette poussée est alimentée par une économie clandestine en plein essor. Les kits d’hameçonnage et le Phishing-as-a-Service (PhaaS) permettent même à des attaquants débutants de créer des sites frauduleux convaincants, d’automatiser les leurres et de contourner l’authentification multifacteur en quelques minutes. Ce qui nécessitait autrefois des compétences techniques se fait désormais en quelques clics… et alimente une vague incessante d’intrusions par rançongiciel dans le monde entier.

La réalité des rançongiciels

Le rapport de SpyCloud révèle un décalage préoccupant entre la confiance affichée et la réalité.

Alors que 86 % des responsables de la sécurité estiment pouvoir stopper les menaces liées à l’identité, moins d’une organisation sur cinq dispose des outils automatisés nécessaires pour remédier aux compromissions d’identités. Cet écart se vérifie sur le terrain : l’immense majorité des organisations — 85 % rien que l’an dernier — ont subi au moins une attaque par rançongiciel.

Le nouveau mode opératoire de l’hameçonnage

L’hameçonnage moderne associe l’ingénierie sociale traditionnelle à des outils et une automatisation sophistiqués, ce qui donne lieu à des attaques très ciblées et à fort taux de réussite. Les acteurs malveillants combinent désormais l’ingénierie sociale éprouvée à des outils automatisés pour rendre l’hameçonnage à la fois plus ciblé et plus facilement extensible. 

Les attaquants aspirent les données de LinkedIn et des dépôts de code, tout en recueillant d’autres informations issues de l’OSINT afin de concevoir des leurres d’hameçonnage ciblé convaincants. Ils renforcent ensuite leur crédibilité grâce à des domaines similaires, des typosquats et des sous-domaines trompeurs.

Advertisement

Sur le plan technique, les services standardisés et les frameworks de proxy ont supprimé une grande partie de la barrière liée aux compétences. 

Les offres de Phishing-as-a-Service (PhaaS) permettent à des acteurs peu compétents de déployer en quelques minutes des pages clonant des marques, des tableaux de bord et des hébergements tournants, tandis que les proxys AiTM (par exemple, les kits de type Evilginx) relaient de manière transparente les véritables connexions afin de récupérer les cookies et jetons de session qui contournent l’authentification multifacteur.

Les leurres efficaces déploient des infostealers ou récupèrent des identifiants et des cookies, créant immédiatement des points d’appui pour les actions ultérieures, comme les déplacements latéraux et le déploiement de rançongiciels.

Il en résulte une chaîne d’attaque rapide et résiliente : leurres personnalisés, domaines similaires, capture de jetons par proxy/PhaaS et infostealers qui restent actifs et exfiltrent les données — même depuis des terminaux équipés d’un antivirus ou d’un EDR. Cette combinaison complique la détection et la remédiation.

L’IA amplifie désormais ces tactiques en automatisant la personnalisation, la variation des contenus et le clonage de pages web afin de passer les campagnes d’hameçonnage à l’échelle et de contourner les défenses traditionnelles.

Comment les acteurs malveillants utilisent l’IA pour décupler les attaques par hameçonnage

  • Personnalisation automatisée à grande échelle : les LLM ingèrent les profils publics et produisent des e-mails, messages instantanés ou scripts vocaux sur mesure qui imitent le ton, le rôle et le contexte — transformant les campagnes de masse en attaques hyperciblées.
  • Contournement et paraphrase des contenus : l’IA peut réécrire les textes d’hameçonnage pour contourner les filtres statiques fondés sur des mots-clés et produire de nombreuses variantes uniques qui déjouent les défenses de messagerie basées sur des signatures.
  • Clonage rapide de pages web : les outils assistés par l’IA automatisent l’aspiration de pages légitimes et la génération de pages d’hameçonnage convaincantes (y compris avec des contenus localisés), réduisant le temps nécessaire aux attaquants pour préparer leurs campagnes.
  • Hypertrucages et hameçonnage vocal (vishing) : des contenus audio ou vidéo synthétiques peuvent imiter de façon convaincante des dirigeants ou des fournisseurs afin de faire autoriser des virements ou de provoquer la divulgation d’identifiants.
  • Reconnaissance et optimisation automatisées : les workflows d’IA peuvent tester plusieurs leurres, objets de messages et heures d’envoi pour maximiser les conversions, puis s’adapter en fonction des modèles qui fonctionnent.
Advertisement

Ces tactiques dopées à l’IA rehaussent le niveau de risque pour les défenseurs, ce qui rend crucial pour les organisations de renforcer leurs défenses axées sur l’identité et de s’adapter plus rapidement que les attaquants.

Comment les organisations peuvent réagir et réduire les risques

Les équipes de sécurité doivent donner la priorité à des défenses axées sur l’identité qui s’attaquent directement à l’hameçonnage, aux infostealers et au détournement de sessions.

  • Adoptez une authentification résistante à l’hameçonnage MFA et une surveillance robuste de l’identité pour bloquer les attaques de type adversary-in-the-middle, révoquer les sessions compromises et automatiser la réinitialisation des identifiants.
  • Appliquez des protections pour les e-mails et les domaines (DMARC, SPF, DKIM) tout en surveillant les domaines usurpés ou similaires.
  • Déployez des analyses comportementales et pilotées par l’IA pour détecter à grande échelle les connexions anormales, les utilisations abusives de jetons, les variations de contenu et les pages d’hameçonnage clonées.
  • Formez les employés avec des simulations avancées intégrant des leurres générés par l’IA, du vishing par hypertrucage et d’autres tactiques modernes d’hameçonnage.
  • Utilisez les services de renseignement sur les menaces et de démantèlement pour identifier et supprimer rapidement les kits d’hameçonnage, les faux domaines et les sites web clonés.
  • Renforcez les contrôles sur les terminaux, les fournisseurs et les transactions grâce à la visibilité offerte par l’EDR, à l’autorisation par liste blanche des applications, à l’évaluation de la chaîne d’approvisionnement et à la vérification hors bande des actions à haut risque.

À mesure que les menaces liées à l’identité évoluent, les responsables de la sécurité devront passer de défenses réactives fondées sur le comportement à des stratégies globales de protection de l’identité qui comblent les lacunes de visibilité et neutralisent les risques avant leur escalade.

Pour garder une longueur d’avance sur les rançongiciels alimentés par l’hameçonnage, les organisations doivent associer ces stratégies axées sur l’identité à des outils éprouvés de protection contre les rançongiciels qui renforcent la reprise et la résilience.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.