Analyse

    Usurpation d'identité par email en 2026 : le risque que les entreprises ne peuvent plus ignorer

    2026-04-12 8 min
    STEGA TRUST · Identité vs imitations1 réelle / 3 fausses
    Cabinet Manu & Associés
    contact@manu-associes.fr
    Certifié STEGA TRUST
    Cabinet Manu & Associés
    contact@manu-ass0cies.fr
    Imitation – Typosquatting
    Cabinet Manu & Associés
    contact@manu-associes-fr.com
    Imitation – Faux domaine
    Cabinet Manu & Associés
    manu.associes@gmail.com
    Imitation – Email générique
    Sans certification, votre destinataire ne peut pas faire la différence.

    L'email, en 2026, est devenu un canal paradoxal. Plus utilisé que jamais par les entreprises de confiance, et pourtant techniquement le plus vulnérable. Pendant que les messageries instantanées intègrent de la signature, du chiffrement de bout en bout et des indicateurs d'authenticité, l'email reste un protocole conçu en 1982 pour s'envoyer entre chercheurs qui se faisaient mutuellement confiance.

    Cette dette technique, longtemps tolérée, est en train d'exploser. Trois facteurs convergent et changent la nature même du risque.

    1. La compromission de boîte mail est devenue routinière

    Le CERT-FR publie des fiches réflexes dédiées à la compromission de comptes de messagerie professionnels – signe que ce type d'incident, autrefois marginal, est aujourd'hui suffisamment fréquent pour justifier une procédure standardisée. Les attaquants n'ont plus besoin de pirater un serveur : il leur suffit d'un mot de passe réutilisé entre un service grand public compromis et la messagerie professionnelle.

    Une fois dans la boîte, l'attaquant ne fait souvent rien pendant plusieurs semaines. Il lit. Il observe les dossiers en cours, les habitudes de signature, les fournisseurs récurrents, les montants typiques. Puis il agit, depuis la vraie adresse, dans une vraie conversation, avec le bon ton.

    À ce stade, aucun filtre anti-spam, aucune règle DMARC, aucune sensibilisation des collaborateurs ne déclenche d'alerte. Tout est techniquement légitime.

    Boîte compromise · contact@fournisseur.fr
    21 jours
    1. Semaine 1
      Lecture silencieuse

      L'attaquant lit, n'écrit pas.

    2. Semaine 2
      Observation des dossiers

      Il cartographie clients, montants, calendrier.

    3. Semaine 3
      Passage à l'action

      Email parfait, depuis la vraie adresse.

    L'attaquant attend. Aucun filtre ne le détecte.

    2. Les fuites massives ont mis le contexte sur étagère

    Quinze ans de fuites publiques, des bases LinkedIn aux collections combo de mots de passe, ont rendu le contexte personnel d'une cible accessible en quelques clics : poste exact, hiérarchie, partenaires habituels, parfois échanges anciens. Le phishing personnalisé n'est plus le privilège d'attaquants étatiques. C'est devenu le standard.

    Un attaquant peut écrire à un comptable en mentionnant le nom du DAF, le cabinet d'audit, le mois de clôture en cours, et signer du nom d'un fournisseur réel avec l'IBAN modifié. Aucun de ces éléments n'est inventé : tout vient d'une recherche de 5 minutes.

    Recherche publique
    • LinkedIn / Poste exact + hiérarchie
    • Linkedin / Email professionnel
    • Societe.com / Partenaires habituels
    • Presse / Mois de clôture comptable
    Email frauduleux résultant
    Bonjour Noé,
    suite à notre audit de mars, merci de mettre à jour l'IBAN pour notre prochain règlement à Acaste & Partners.
    Cordialement,
    Tout vient d'une recherche de 5 minutes.

    3. L'IA générative a effacé les signaux faibles

    Pendant longtemps, les défenses humaines tenaient sur trois indices : fautes d'orthographe, tournures étranges, signature mal copiée. Les modèles de langage les ont fait disparaître en dix-huit mois. Un email frauduleux écrit en 2026 est, sur le plan rédactionnel, indiscernable d'un email légitime.

    AVANT 2018Détectable en 2 secondes
    Cher client,
    votre compte est en dangere. Cliquer ici pour verifier vôtre identité urgent!!!
    APRÈS 2026Indiscernable à l’œil nu
    Bonjour Maître Plichon,
    Comme convenu lors de notre échange du 14 mars, veuillez trouver ci-joint la mise à jour de nos coordonnées bancaires pour la facture n°2026-0847.
    Cordialement,
    Vincent François - Comptabilité
    Généré par IA en 4 secondes
    La défense ne peut plus reposer sur la lecture attentive du destinataire. Elle doit reposer sur une preuve, vérifiable visuellement.

    Ce que les entreprises de confiance doivent désormais prouver

    Dans cet environnement, une entreprise qui communique par email, notaire, école, cabinet, mutuelle, administration, ne peut plus se contenter de signer en bas de page. Elle doit pouvoir démontrer trois choses, à chaque message :

    • Identité de l'expéditeur : ce message vient bien de cette personne, dans cette organisation.
    • Intégrité du contenu : rien n'a été modifié entre l'envoi et la lecture.
    • Vérifiabilité par le destinataire : le destinataire doit pouvoir le constater sans être expert.

    SPF, DKIM et DMARC adressent partiellement le premier point au niveau du domaine technique. Aucun standard largement déployé ne couvre les deux suivants de bout en bout, lisibles dans le client mail.

    Identité de l'expéditeur prouvée
    Intégrité du contenu garantie
    Vérifiable par le destinataire
    SPF/DKIM/DMARC ne couvrent que le premier point, partiellement.

    Le tournant réglementaire

    Le règlement eIDAS 2.0, adopté en 2024 et en montée en charge en 2026, pose explicitement la question de l'identité numérique vérifiable des personnes morales. Le portefeuille européen d'identité numérique (EUDI Wallet) déploie sa première vague en 2026 et 2027. Les professions réglementées seront parmi les premières concernées.

    Cette dynamique ouvre une opportunité : aligner la communication par email sur le même niveau de preuve que celui exigé pour la signature électronique qualifiée. Techniquement, c'est possible aujourd'hui. Politiquement, c'est devenu nécessaire.

    Conclusion

    Le risque a changé de nature. Il n'est plus celui d'un email mal écrit qui demande un virement à un Nigerian Prince. C'est celui d'un message parfait, depuis une vraie adresse ou son sosie, dans la bonne conversation, au bon moment, qui exploite votre marque pour piéger les vôtres.

    La réponse ne peut plus être de demander aux destinataires d'être plus vigilants. Elle doit être de leur donner un signal binaire et fiable : ce message porte la signature cryptographique de l'entreprise qu'il prétend représenter, ou il ne la porte pas. Tout le reste est conjecture.

    Outlook · Boîte de réception10:42
    EA
    Emmanuel AcasteVérifié STEGA TRUST
    emmanuel.acaste@cabinet-acaste.fr
    Bonjour Maître Plichon, veuillez trouver ci-joint la mise à jour de nos coordonnées bancaires pour la facture n°2026-0847.
    Identité vérifiée · stegatrust.com
    Voilà ce que voit le destinataire avec STEGA TRUST activé.
    Vous voulez voir comment STEGA TRUST répond à ce problème ?

    Une démo et vous voyez la signature apparaître dans Outlook.

    Demander une démo
    Articles similaires