Rubrique

Comprendre les menaces

Hub regroupant les 9 menaces grand public les plus fréquentes.

Particuliers Mise à jour : Octobre 2026

Le guide essentiel pour les particuliers : ce qui vous vise vraiment, comment le reconnaître, et les réflexes qui arrêtent la majorité des attaques du quotidien.

Guide pratique — édition de septembre 2026 · Lecture estimée : 11 minutes · Auteur : [Nom de l'auteur]

Chiffres issus du rapport d'activité 2025 de Cybermalveillance.gouv.fr et du panorama de la cybermenace 2025 de l'ANSSI.

Sommaire

Chapitre 1 — Qu'est-ce qu'une menace en cybersécurité ?

Réponse rapide

Comprendre les menaces en cybersécurité, c'est d'abord savoir que l'on n'est jamais attaqué « au hasard » mais bien souvent parce qu'un message, un appel ou un site a été conçu pour exploiter une émotion : urgence, peur, cupidité ou confiance. Pour un particulier, la menace numéro un est l'hameçonnage (près de 33 % des demandes d'assistance en 2025), suivi du piratage de compte, des fuites de données et des arnaques téléphoniques. La bonne nouvelle : quelques réflexes simples — mot de passe unique, double authentification, mises à jour, sauvegardes — bloquent la grande majorité des attaques du quotidien.

Une menace en cybersécurité désigne toute action, technique ou humaine, qui vise à porter atteinte à la confidentialité, à l'intégrité ou à la disponibilité de vos données et de vos appareils. Chez le particulier, l'objectif de l'attaquant est presque toujours lucratif : obtenir de l'argent, des identifiants ou des données personnelles revendables.

On distingue trois grandes familles, qu'il est utile de connaître car elles n'appellent pas les mêmes parades :

  • Les attaques techniques. Rançongiciels, virus, chevaux de Troie, exploitation de logiciels non mis à jour. Elles visent le système, pas vous.
  • Les attaques psychologiques (« ingénierie sociale »). Hameçonnage, faux support technique, fausse convocation, faux conseiller bancaire. Elles visent votre confiance, pas votre machine.
  • Les fraudes hybrides dopées à l'intelligence artificielle. Hypertrucages (deepfakes) vocaux ou vidéo, faux sites générés par IA, faux profils. Elles combinent les deux et progressent le plus vite.

La hiérarchie réelle de ces menaces n'est pas une question d'opinion : elle est mesurée chaque année par les incidents déclarés. En 2025, l'ANSSI a traité 1 366 incidents de sécurité portés à sa connaissance, tandis que le dispositif public d'assistance aux victimes, Cybermalveillance.gouv.fr, a enregistré 504 000 demandes d'assistance, en hausse de plus de 20 % — dont 93 % provenaient de particuliers.

Chapitre 2 — Les chiffres clés à connaître (2025-2026)

Les données ci-dessous proviennent du Rapport d'activité 2025 de Cybermalveillance.gouv.fr (publié en mars 2026), qui analyse plus de 500 000 demandes d'assistance réparties en 51 types de menaces. Elles donnent la photographie la plus fiable du risque vécu par les particuliers en France.

Table : Menaces les plus fréquentes chez les particuliers — part des demandes d'assistance et évolution sur un an (source : Cybermalveillance.gouv.fr, rapport d'activité 2025).

MenacePart des demandesÉvolution
Hameçonnage (phishing)≈ 33 %+ 71 %
Piratage de compte en ligne≈ 11 %stable
Violation de données (fuite)6,6 %+ 107 %
Arnaque au faux support technique5,9 %+ 39 %
Cyberharcèlement< 5 %+ 134 %
Fraude à la carte bancaire< 5 %+ 96 %
Faux conseiller bancaire< 5 %+ 159 %
Fraude au virement3,4 %+ 196 %
Usurpation de numéro de téléphone2,4 %+ 517 %

Figure : Menaces les plus fréquentes chez les particuliers : part des demandes d'assistance (Cybermalveillance.gouv.fr, 2025)

Figure : Progressions les plus marquées d'une année sur l'autre (Cybermalveillance.gouv.fr, 2025 vs 2024)

Comment lire ce tableau. L'hameçonnage domine très largement et progresse : c'est la porte d'entrée de la plupart des autres attaques. Les lignes qui explosent — usurpation de numéro (+517 %), fraude au virement (+196 %), faux conseiller bancaire (+159 %) — ne concernent que quelques milliers de victimes chacune, mais elles visent des montants bien plus élevés par personne. Autrement dit : ce n'est pas la fréquence qui fait le dommage, c'est le couple fréquence × montant.

Deux repères complémentaires : ces demandes d'assistance relèvent à 93 % du grand public, et le taux de satisfaction du service d'assistance en ligne atteint 84,2 % d'avis positifs — signe qu'il existe des recours accessibles et efficaces après un sinistre.

Chapitre 3 — Les 8 menaces à connaître, expliquées simplement

1. L'hameçonnage (phishing)

Un message (e-mail, SMS — on parle alors de smishing — ou message privé sur les réseaux) se fait passer pour un service de confiance : impôts, amende, livraison, banque, opérateur télécom. Il vous pousse à cliquer vers une copie de site qui récolte vos identifiants ou votre carte bancaire. En 2025, il représente près d'un tiers des demandes d'assistance des particuliers.

2. Le piratage de compte en ligne

Deuxième menace la plus vécue : un mot de passe réutilisé et divulgué ailleurs suffit pour prendre la main sur votre messagerie, vos réseaux sociaux ou votre espace de stockage. Le piratage d'une boîte e-mail est particulièrement grave : elle sert ensuite à réinitialiser tous vos autres comptes.

3. Les fuites de données (violations)

Vous n'êtes pas attaqué : une organisation qui détenait vos données l'est. Vos informations (identité, adresse, e-mail, parfois données sensibles) se retrouvent revendues. Le phénomène a fait doubler les demandes d'assistance (+107 %) et passe au 3e rang des menaces pour les particuliers. Le vrai danger est différé : ces données alimentent ensuite des tentatives d'hameçonnage ultra-crédibles.

4. L'arnaque au faux support technique

Une fenêtre surgit, affirmant que votre ordinateur est infecté, avec un numéro à appeler. Au bout du fil, un faux technicien vous fait installer un logiciel de prise en main à distance, puis réclame un paiement. Toujours en progression selon le rapport 2025 (+39 %).

5. Les fraudes bancaires : faux conseiller et faux virement

Un appelant affiche le numéro de votre banque (usurpation) et vous demande de valider une opération « de sécurité ». Les demandes d'assistance pour faux conseiller bancaire bondissent de +159 % (≈ 15 000 cas) et la fraude au virement de +196 % (≈ 13 000 cas). Rappel utile : une banque ne demande jamais par téléphone un code reçu par SMS ni un virement vers un compte tiers.

6. L'usurpation de numéro de téléphone

Votre numéro peut apparaître sur l'écran d'autres personnes — et inversement, un escroc peut se faire passer pour vous. C'est la menace à la progression la plus spectaculaire (+517 %), dans un contexte où de nouvelles modalités de protection des numéros sont entrées en vigueur au 1er janvier 2026.

7. Les arnaques dopées à l'intelligence artificielle (deepfakes)

Voix clonée d'un proche, vidéo truquée d'un dirigeant, faux site impeccable généré en quelques secondes : l'IA a fait baisser le coût et le temps de production des arnaques. La CNIL publie des conseils dédiés aux hypertrucages, et le ministère de l'Intérieur recense ces procédés dans sa fiche « Les arnaques utilisant l'intelligence artificielle (IA) ». La règle qui sauve : un canal d'appel différent pour toute demande sensible.

8. Rançongiciels, virus et cyberharcèlement

Le rançongiciel chiffre vos fichiers et réclame une rançon ; il frappe surtout les entreprises, mais aussi des particuliers via des téléchargements douteux. Le cyberharcèlement, lui, a bondi de +134 % (≈ 18 000 demandes d'assistance par an), souvent via les réseaux sociaux et des appels audio masqués.

À retenir absolument

Les autorités françaises sont constantes : ne payez jamais de rançon et ne rappelez jamais un numéro affiché dans une alerte de sécurité. Aucun de ces deux réflexes ne vous fera récupérer ce que vous avez perdu ; en revanche, ils vous désignent comme une cible solvable.

Chapitre 4 — Comment reconnaître une tentative d'arnaque : 7 signaux d'alerte

Un seul de ces signaux justifie une vérification. Deux signaux réunis signifient presque toujours une fraude.

  • L'urgence artificielle. « Sous 24 heures », « dernier avertissement », « votre compte sera clôturé ». L'urgence empêche de réfléchir : c'est son seul but.
  • Une demande d'action inhabituelle. Une organisation légitime ne vous demande ni votre mot de passe, ni votre code de carte, ni un code reçu par SMS.
  • Un décalage entre le nom affiché et l'adresse réelle. Vérifiez l'adresse d'expédition complète et le domaine réel du lien, pas le texte du lien.
  • Une URL qui « ressemble » sans être la bonne. Sous-domaine trompeur, tiret ajouté, extension exotique (ex. : mon-service.gouv.fr.verif-securite.xyz).
  • Un moyen de paiement anormal. Carte cadeau, cryptomonnaie, virement instantané, mandat cash : aucun service public ni aucune banque ne fonctionne ainsi.
  • Une pièce jointe inattendue. Facture, convocation ou « justificatif » que vous n'avez jamais demandé.
  • Un interlocuteur qui vous met sous pression ou vous isole. « Ne raccrochez pas », « n'en parlez à personne, pas même à votre agence » : ce sont des signaux forts de fraude.

Chapitre 5 — Les 10 réflexes de protection qui changent tout

Aucun n'est technique ni coûteux. Ensemble, ils font échouer la quasi-totalité des attaques automatisées.

Table : Gestes de base recommandés par l'ANSSI et Cybermalveillance.gouv.fr, classés par rapport efficacité / effort.

RéflexeCe que ça bloqueComment faire, concrètement
1. Double authentification partoutPiratage de compteApplication d'authentification ou clé de sécurité plutôt que SMS, en priorité sur la messagerie et la banque.
2. Mots de passe uniques et longsRéutilisation après fuiteUn gestionnaire de mots de passe génère et retient tout ; vous n'en mémorisez qu'un seul.
3. Mises à jour automatiquesVirus, rançongicielsSystème, navigateur, applis : activez les mises à jour automatiques et redémarrez régulièrement.
4. Sauvegardes déconnectéesRançongiciels, pannesRègle 3-2-1 : 3 copies, sur 2 supports, dont 1 hors ligne (disque débranché).
5. Vérifier avant de cliquerHameçonnageSurvolez le lien, lisez l'URL réelle, et en cas de doute passez par le site officiel tapé à la main.
6. Raccrocher et rappeler soi-mêmeFaux conseiller, faux supportUtilisez le numéro figurant sur votre contrat ou votre carte bancaire, jamais celui de l'appelant.
7. Limiter ce que l'on partageIngénierie sociale, deepfakesMoins de photos, de dates et de proches exposés en public : c'est la matière première des arnaques ciblées.
8. Un mot de passe « de famille » de secoursClonage vocalConvenez d'un mot de passe oral pour toute demande urgente d'argent par un proche.
9. Surveiller ses comptes et ses fuitesFausses factures, usurpationActivez les notifications bancaires et vérifiez régulièrement votre messagerie sécurisée.
10. Segmenter ses usagesPropagation d'une infectionUne adresse e-mail « administrative » distincte, un compte utilisateur non administrateur au quotidien.

Chapitre 6 — Que faire si vous êtes victime ? La marche à suivre

  • Isoler. Débranchez l'appareil suspect du réseau (Wi-Fi, câble) et de vos autres supports de sauvegarde.
  • Reprendre la main sur les comptes. Depuis un appareil sain, changez les mots de passe concernés, révoquez les sessions ouvertes et activez la double authentification.
  • Alerter sa banque immédiatement en cas de débit ou de virement frauduleux : le délai joue en votre faveur pour le remboursement.
  • Déposer une demande d'assistance sur le guichet unique 17Cyber.gouv.fr ou sur cybermalveillance.gouv.fr (service en ligne 24h/24, 7j/7), qui oriente vers des prestataires labellisés ou vers un policier / gendarme.
  • Porter plainte et conserver les preuves : captures d'écran, e-mails, numéros, horodatages, identifiants de transaction.
  • Signaler les contenus : Phishing Initiative pour une URL frauduleuse, la plateforme PHAROS pour les contenus illicites, la CNIL en cas d'atteinte à vos données personnelles.

Bon à savoir : le taux de satisfaction des publics pour ce service d'assistance en ligne atteint 84,2 % d'avis positifs selon le rapport d'activité 2025. Y recourir n'est ni une honte ni une perte de temps : c'est la voie rapide vers une remise en état.

Chapitre 7 — Menaces émergentes : ce qui va changer

Trois dynamiques structurent l'évolution du risque pour les particuliers :

  • L'industrialisation de l'IA côté attaquants : personnalisation massive des messages, clonage vocal presque gratuit, faux sites crédibles en série.
  • La donnée comme carburant permanent : chaque fuite alimente les arnaques des années suivantes, avec des messages qui citent des éléments réels de votre vie.
  • Le déplacement du terrain de jeu vers le mobile et les messageries privées, où les filtres anti-hameçonnage sont moins matures que dans l'e-mail.

Le contre-point est simple et c'est celui qu'il faut retenir : la grande majorité des attaques réussies restent des attaques non techniques, qui échouent dès que la victime prend trente secondes pour vérifier.

Chapitre 8 — Questions fréquentes

Quelle est la menace cyber la plus courante pour un particulier ?

L'hameçonnage, sous toutes ses formes : il représente près de 33 % des demandes d'assistance déposées par des particuliers en 2025, avec une progression de +71 % en un an.

Un particulier peut-il vraiment être « ciblé » personnellement ?

Rarement au sens d'un ciblage sur mesure. L'essentiel des attaques est automatisé et massif : vous êtes touché parce que vous figurez dans une liste, parce que votre numéro a fuité, ou simplement parce que votre adresse était dans un fichier revendu. En revanche, les fuites de données et l'exposition publique sur les réseaux sociaux rendent certaines attaques plus crédibles : c'est cela, le « ciblage » auquel un particulier est réellement exposé.

Faut-il payer une rançon en cas de rançongiciel ?

Non. Le paiement ne garantit pas la récupération des données, finance directement la cybercriminalité et vous identifie comme une cible solvable. Isolez l'appareil, conservez les preuves, déposez plainte et cherchez à restaurer depuis une sauvegarde déconnectée.

La double authentification suffit-elle à me protéger ?

Elle réduit fortement le risque de prise de contrôle d'un compte, surtout si elle repose sur une application ou une clé de sécurité plutôt que sur un SMS. Mais elle ne protège ni contre un paiement que vous validez vous-même sous pression, ni contre un logiciel malveillant installé sur votre machine.

Un antivirus est-il encore utile en 2026 ?

Oui, comme filet de sécurité — pas comme bouclier. Il détecte des menaces connues, mais il ne verra ni un faux site crédible, ni un appel d'un faux conseiller bancaire. Les mises à jour, les sauvegardes et la vigilance humaine restent les protections décisives.

Que faire si je pense avoir communiqué un mot de passe par erreur ?

Changez-le immédiatement, sur tous les services où il est réutilisé, depuis un appareil sain. Ajoutez la double authentification, puis vérifiez les réglages du compte (adresse de récupération, appareils connectés, règles de transfert automatique) pour détecter une éventuelle prise de contrôle. Si le mot de passe était lié à votre banque ou à votre boîte e-mail principale, prévenez l'établissement sans attendre.

Chapitre 9 — Sources et méthodologie

Cet article s'appuie en priorité sur des sources institutionnelles françaises, consultées le 28 septembre 2026. Les données chiffrées sur les particuliers proviennent du rapport d'activité 2025 de Cybermalveillance.gouv.fr, fondé sur l'analyse de plus de 504 000 demandes d'assistance ; les données d'incidents proviennent du panorama de la cybermenace de l'ANSSI pour 2025. Les évolutions en pourcentage sont celles publiées par ces sources et comparent 2025 à 2024.

  • GIP ACYMA — Rapport d'activité 2025 de Cybermalveillance.gouv.fr (publié en mars 2026) — demandes d'assistance, répartition par menace, cas particuliers.
  • ANSSI / CERT-FR — Panorama de la cybermenace 2025 (CERTFR-2026-CTI-002) — incidents traités et tendances de fond.
  • Cybermalveillance.gouv.fr et 17Cyber.gouv.fr — fiches pratiques, guides et assistance aux victimes.
  • CNIL — Hypertrucage (deepfake) : comment se protéger et signaler.
  • Ministère de l'Intérieur — Les arnaques utilisant l'intelligence artificielle (IA).
  • Google Search Central — Optimiser son contenu pour les fonctionnalités d'IA génératives (référentiel de bonnes pratiques éditoriales).

[Nom de l'auteur] — [Fonction / expertise, ex. : consultant en cybersécurité, X années d'expérience].

[Une à deux phrases précisant les sources d'expérience de l'auteur sur le sujet : certifications, missions, publications.] Ce bloc sert de signal d'expertise (E-E-A-T) pour les moteurs de recherche et les moteurs de réponse IA : remplacez les mentions entre crochets avant publication.

Dans cette rubrique