Entreprise illicite : anatomie du marché clandestin moderne du hameçonnage

Les analystes d’Intel 471 ont examiné l’écosystème en pleine évolution des marchés clandestins du hameçonnage à destination des cybercriminels.

Written By
TG
Taisiia G.
May 15, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Tout comme les cybermenaces sont devenues plus complexes et plus inquiétantes, le marché clandestin du hameçonnage qui permet de mener ces attaques a profondément évolué. 

Loin de constituer un assemblage hétéroclite de produits et de services façon Craigslist, les forums de marché sont devenus des écosystèmes criminels complets qui servent non seulement de points de distribution pour les ressources, mais aussi de places de marché du travail pour recruter et coordonner du personnel.

Principaux enseignements sur le marché clandestin du hameçonnage criminel

  • Le marché clandestin du hameçonnage est devenu un écosystème criminel très structuré proposant des outils, de la main-d’œuvre, des infrastructures et du hameçonnage en tant que service (PhaaS).
  • Le recrutement constitue désormais le principal segment du marché du hameçonnage, avec 31 % de l’activité observée sur les marchés clandestins.
  • Les cybercriminels s’appuient de plus en plus sur la sous-traitance et la spécialisation, permettant même à des acteurs peu qualifiés de mener des campagnes de hameçonnage avancées.
  • Des services tels que les fournisseurs de trafic, les développeurs et les opérateurs d’appels d’ingénierie sociale accélèrent l’ampleur et la sophistication des opérations de hameçonnage.
  • Pour réduire les risques organisationnels, les équipes de sécurité doivent se concentrer sur la surveillance proactive, la détection des infrastructures de hameçonnage et la compréhension des écosystèmes PhaaS.

« Entrez, entrez ! » dirait un bonimenteur de foire traditionnel, et les clients mal intentionnés trouvent des offres sous forme de produits (kits, outils et propositions de fabrication « clés en main »), de main-d’œuvre (recrutement et sous-traitance) et de services (centres d’appels, fournisseurs de trafic et hameçonnage en tant que service, ou PhaaS). 

Tout cela permet aux clients — dont beaucoup sont peu qualifiés — de mener des campagnes sophistiquées. 

De fait, le marché clandestin moderne leur permet de passer du simple vol d’identifiants aux contournements de l’authentification multifacteur (MFA) jusqu’aux intrusions complètes dans les réseaux.

Pour examiner ces évolutions en profondeur, l’équipe d’Intel 471 a analysé près de 200 offres liées au hameçonnage sur plusieurs forums et marchés clandestins. 

Cette analyse exhaustive constitue le fondement de notre dernier rapport, le Phishing Outlook 2026, qui documente les tendances suivantes :

  • Bien que très avancé, le marché clandestin du hameçonnage reste très fragmenté : 170 pseudonymes d’acteurs distincts se cachent derrière 197 offres liées au hameçonnage. La plupart des acteurs ne publient qu’une ou deux annonces.
  • Profitant de l’abondance d’offres et d’opportunités sur les marchés et les forums, les cybercriminels lancent des opérations de hameçonnage pour se déplacer latéralement à leur guise, en vue d’infiltrer des systèmes complets. Ils développent la collaboration et la sous-traitance tout en industrialisant leurs opérations grâce à la spécialisation et à la délégation. En outre, l’adversaire « full stack » — celui qui endosse à la fois le rôle de développeur et celui d’opérateur actif — est désormais de plus en plus courant.
Advertisement

Des prévisions de recrutement en forte hausse

Le volet de la main-d’œuvre et du recrutement clandestins s’est révélé particulièrement fascinant. Examinons-le donc à la lumière des chiffres et des tendances que nous avons mis au jour.

Des postes très demandés

Le recrutement représente désormais la plus grande catégorie du marché du hameçonnage, avec 31 %, les forums servant de tableaux d’offres d’emploi et de pôles de coordination. Les principaux rôles comprennent les fournisseurs de trafic (qui représentent 57,4 % des offres liées au recrutement), chargés d’attirer d’importants volumes de visiteurs vers les pages d’hameçonnage ; les codeurs et développeurs (11,5 %), qui créent les kits, les panneaux et les frameworks AITM ; et les opérateurs d’appels (9,8 %), qui interviennent après le clic pour piéger les victimes dans des escroqueries fondées sur l’ingénierie sociale.

Des tactiques alléchantes

Les publications sur les forums précisent généralement les compétences, la réputation et les exigences en matière de dépôt. La rémunération prend la forme d’un partage des bénéfices, d’honoraires mensuels ou d’un paiement fixe à la tâche. Les incitations restent fortement liées aux performances, les recrues touchant des commissions en cas de résultats lucratifs.

Une montée en puissance rapide

Avec un recrutement aussi professionnel, le marché continuera de favoriser des offres toujours plus professionnelles, ciblées et faciles à déployer à grande échelle. Les acheteurs acquerront du personnel et des composants prêts à l’emploi pour le trafic, l’infrastructure, les kits, etc., au lieu de construire de zéro les éléments de campagnes de grande ampleur. Et les outils d’intelligence artificielle (IA) joueront, bien sûr, des rôles essentiels de soutien, comme la réécriture et le test des contenus d’appât, l’adaptation des formulations aux différents contextes linguistiques et l’affinement des invites d’ingénierie sociale.

Advertisement

Conseils pour les professionnels de la sécurité

Alors, comment les équipes de sécurité doivent-elles réagir ? En continuant à élaborer des stratégies complètes intégrant les bonnes pratiques suivantes :

  • Identification et surveillance proactives des abus de domaine, des usurpations sur les réseaux sociaux et des infrastructures de hameçonnage au sens large, telles que les faux portails de connexion et les sites usurpateurs ressemblants
  • Priorisation des détections à haut risque afin de réduire le délai pendant lequel les adversaires peuvent récolter des identifiants de connexion et détourner des comptes
  • Compréhension des écosystèmes PhaaS qui alimentent les campagnes, ainsi que suivi continu des infostealers, des journaux d’identifiants et de l’activité des « combolists » (compilations de noms d’utilisateur/adresses e-mail et de mots de passe), qui alimentent souvent les tentatives de fraude ou d’intrusion.

Tout au long de l’histoire des sociétés, le marché est passé de la rue au centre commercial à ciel ouvert, puis au méga-centre commercial et enfin à la vitrine numérique désormais omniprésente. 

Il n’est donc pas surprenant que le cyber-underground ait lui aussi évolué à une vitesse, avec une ingéniosité et une efficacité impressionnantes.

Tout cela crée un point d’entrée peu coûteux et très rentable, qui simplifie la mise en place, la diffusion, la collecte et la gestion de base des campagnes de hameçonnage grâce à une interface accessible. 

Avec des barrières techniques abaissées et un délai de lancement réduit, même des escrocs débutants sont capables de mener habilement des campagnes massives et complexes de vol et d’exploitation d’identifiants pour un coût minime.

Alors que l’expansion du marché est attendue en 2026 et au-delà, les responsables de la sécurité et leurs équipes doivent surveiller les évolutions clandestines comme leurs homologues des fonctions commerciales surveillent la concurrence. 

En identifiant et en surveillant proactivement les activités suspectes, en hiérarchisant les risques et en acquérant une compréhension approfondie de ces échanges criminels, les organisations adresseront un message clair — « pas de vente » — aux escrocs du hameçonnage en puissance.

TG

Senior Intelligence Analyst at Intel 471

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.