Les cybercriminels misent gros sur le phishing… et cela paie.
L’année dernière, 3,7 milliards de liens malveillants ciblant des identifiants de connexion ont été recensés, tandis que les campagnes ClickFix ont bondi de près de 400 %, signe d’un dangereux changement de stratégie chez les attaquants, selon un nouveau rapport de Proofpoint. Les experts en sécurité avertissent que si cette tendance se poursuit, le phishing pourrait entièrement supplanter les autres méthodes de cyberattaque dans les années à venir.
« ClickFix nous le rappelle : le maillon faible, ce n’est pas l’e-mail, a déclaré Ken Underhill, expert en cybersécurité chez TechnologyAdvice. C’est le comportement humain devant le clavier. »
ClickFix inaugure une nouvelle ère de l’ingénierie sociale
Le rapportHuman Factor 2025 Vol. 2de Proofpoint montre comment le phishing est passé d’arnaques maladroites à l’un des outils les plus efficaces de l’arsenal des criminels. La technique ClickFix, qui incite les utilisateurs à accorder un accès ou à corriger un problème supposé en cliquant sur un lien frauduleux, a connu une progression fulgurante au cours de l’année écoulée.
Entre mai 2024 et mai 2025, le volume d’URL de phishing liées à ClickFix a presque quadruplé. Le plus fort pic a été enregistré au début de 2025, lorsque l’activité s’est rapidement accélérée. Cette hausse reflète une tendance plus large : les attaquants délaissent les exploits techniques et les pièces jointes contenant beaucoup de malwares, privilégiant plutôt l’ingénierie sociale à grande échelle — exploitant la confiance et le sentiment d’urgence pour contourner les défenses.
Parallèlement à ClickFix, les chercheurs ont également souligné la progression du « quishing », une technique de phishing qui intègre des codes QR dans des e-mails ou des documents. En scannant le code, les utilisateurs sont redirigés vers des sites malveillants conçus pour dérober leurs identifiants. Proofpoint a constaté que le quishing progressait régulièrement, les attaquants cherchant de nouveaux moyens de contourner les filtres anti-spam et d’exploiter la curiosité humaine.
Les identifiants d’abord, les malwares ensuite
L’immense majorité des campagnes de phishing, soit environ 3,7 milliards d’URL au cours de l’année écoulée, visaient à voler des noms d’utilisateur et des mots de passe. En comparaison, seulement 8,3 millions de liens tentaient de diffuser des charges malveillantes. Cette différence montre à quel point les identifiants volés sont devenus un point d’entrée plus fiable pour les attaquants.
Lorsque des malwares étaient diffusés, les outils d’accès à distance arrivaient en tête, apparaissant dans environ un tiers des cas observés. Suivaient les enregistreurs de frappe et les voleurs d’informations, conçus pour siphonner des données sensibles et maintenir leur présence au sein des systèmes compromis. Ensemble, ces tactiques montrent que, si les malwares font toujours partie du paysage des menaces, les criminels considèrent de plus en plus le phishing visant les identifiants comme le moyen le plus rapide de réaliser des profits.
Ce que cela signifie pour les défenseurs
Le bond du phishing ClickFix met en évidence une réalité préoccupante : la boîte de réception est désormais la première ligne de front de la cybersécurité. Les attaquants n’ont pas besoin d’exploits zero-day ni de malwares sophistiqués lorsqu’un lien convaincant peut parvenir au même résultat.
Pour se protéger contre cette évolution, les organisations devraient miser sur des défenses en profondeur :
- Filtrage avancé des e-mails
- Analyse des URL
- Authentification multifacteur
- Politiques de mots de passe robustes
Il est tout aussi essentiel de former régulièrement les employés afin de les aider à reconnaître les tactiques trompeuses avant qu’un simple clic ne déclenche une compromission.
À mesure que le phishing évolue, la leçon est claire : la technologie seule ne suffira pas à stopper ces attaques. Mettre en place une main-d’œuvre sensibilisée à la sécurité pourrait bien être la défense la plus importante de toutes.
« La résilience face à ClickFix repose sur des défenses en profondeur — la technologie, les processus et les personnes qui travaillent ensemble », a déclaré Underhill.
Vous voulez mieux protéger vos identifiants contre le phishing et le vol d’identifiants ? Consultez notre guide des six meilleurs gestionnaires de mots de passe pour les petites entreprises.

