Phishing
La fraude par email expliquée simplement : comment elle fonctionne, à quel point elle a évolué, et pourquoi les filtres ne suffisent plus.
Merci de mettre à jour nos coordonnées bancaires avant le 08/05/2026. Bien à vous. Cordialement, Cabinet D&A.
Merci de mettre à jour nos coordonnées bancaires avant le 08/05/2026. Bien à vous. Cordialement, Cabinet D&A.
De quoi parle-t-on exactement ?
Le phishing désigne toute tentative d'obtenir une information sensible, un paiement ou une action en se faisant passer pour une entité de confiance. L'email reste le canal numéro un, devant le SMS et les messageries professionnelles.
En 2026, le phishing n'a plus rien d'amateur. L'IA générative produit des messages parfaitement rédigés, contextualisés, parfois personnalisés à partir de fuites de données publiques.
Comment ça fonctionne
- 1Reconnaissance
L'attaquant collecte des informations publiques : organigramme LinkedIn, signatures email récupérées dans des fuites, communiqués de presse.
- 2Spoofing ou look-alike
Il forge l'adresse de l'expéditeur, ou enregistre un domaine très proche (stegaa.com, stega-trust.com).
- 3Prétexte crédible
Facture à régler, mise à jour de coordonnées bancaires, vérification de sécurité, demande urgente du dirigeant.
- 4Action déclenchée
Clic sur un lien, téléchargement, virement, partage de mot de passe.
Ce que disent les données
Exemples concrets
Un email imitant Microsoft demande de vérifier le mot de passe sous 24h, sous peine de suspension. La page d'atterrissage est une copie pixel-parfaite du portail.
Un message reprend la signature d'un fournisseur connu et annonce un changement d'IBAN pour la prochaine facture.
Ce qui marche, ce qui ne suffit pas
- Filtres anti-spam classiques : ils bloquent le bruit, pas les attaques ciblées.
- Sensibilisation seule : utile, mais l'humain reste faillible face à un message bien rédigé.
- Standards d'authentification de domaine (SPF, DKIM, DMARC) : utiles mais limités à l'enveloppe technique.
- Preuve cryptographique d'identité de l'expéditeur, vérifiable visuellement par le destinataire. C'est le rôle de STEGA TRUST.
Comment STEGA TRUST répond à cette menace
STEGA TRUST signe chaque email sortant avec une clé cryptographique liée à l'identité de l'organisation. Le destinataire voit un badge vérifié dans son client mail, et peut vérifier l'authenticité en un clic sur stegatrust.com/verifier.
Un email frauduleux qui imite votre marque n'a pas le badge. Il devient immédiatement détectable.