Guide pratique

Phishing ciblé (spear phishing)

Faux changement de RIB d’un salarié, fausse facture d’un fournisseur, faux document partagé pour voler la messagerie : comprenez comment fonctionnent les attaques personnalisées qui visent RH, comptabilité et achats, et quelles procédures les bloquent.

Pros Niveau : intermédiaire Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 10 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : qu’est-ce que le phishing ciblé ?

Réponse rapide. Le phishing ciblé, ou hameçonnage ciblé (spear phishing), est un message frauduleux rédigé pour une personne ou une fonction précise de l’entreprise, à partir d’informations collectées sur elle : nom, poste, fournisseurs, collègues, actualité de la société. Il vise surtout les services qui manipulent de l’argent ou des données sensibles — ressources humaines, comptabilité, achats, direction — pour obtenir un virement, un changement de RIB ou des identifiants de messagerie. La parade n’est pas seulement technique : elle repose sur des procédures de vérification (toute modification de coordonnées bancaires est confirmée par un autre canal) que chacun connaît et applique, y compris quand la demande semble venir d’un dirigeant.

À la différence du phishing de masse, envoyé par vagues à un très grand nombre de destinataires, l’attaque ciblée mise sur la crédibilité plutôt que sur le volume. Elle est d’autant plus dangereuse que l’hameçonnage reste la première menace observée : selon Cybermalveillance.gouv.fr, il a représenté un tiers des demandes d’assistance en 2025, tous publics confondus.

Le dispositif national souligne aussi une tendance qui brouille la frontière entre masse et ciblage : un nombre croissant de messages sont personnalisés avec les informations du destinataire, grâce aux nombreuses violations de données des deux dernières années. Les escrocs peuvent acheter des listes d’informations structurées, « à l’image de fichiers marketing de l’économie légale ». Pour une TPE-PME, cela signifie qu’un message qui cite votre nom, votre IBAN ou un vrai fournisseur ne prouve plus rien.

Comment se déroule une attaque ciblée

1. La collecte d’informations

L’attaquant prépare son scénario en s’appuyant sur ce qui est public ou a fuité : site Internet de l’entreprise, organigramme, profils professionnels sur les réseaux sociaux, communiqués, magazines internes, offres d’emploi, données issues de fuites.

Cas réel publié par la CNIL : dans une entreprise de distribution, les quatre salariés dont l’identité a été usurpée avaient tous été mis en avant dans le magazine publicitaire de la société le mois précédent. C’est là que le fraudeur avait trouvé leurs noms.

2. Le message sur mesure

Le message reprend le vocabulaire, le contexte et parfois la signature de l’expéditeur imité. L’adresse est souvent proche de l’originale, ou bien c’est seulement le nom affiché qui est correct, l’adresse réelle étant une boîte externe.

Suite du cas CNIL : le service RH reçoit un e-mail « de Célestin » demandant de verser son salaire sur un nouveau compte. Le nom affiché est le bon, mais l’adresse provient d’une messagerie gratuite grand public. La demande est traitée : le salaire part chez l’escroc. Trois autres demandes identiques, avec le même RIB, sont retrouvées dans la boîte du service.

3. L’action demandée

Selon l’objectif, la victime est poussée à :

  • modifier des coordonnées bancaires (salaire, fournisseur) ;
  • payer une facture ou effectuer un virement « urgent et confidentiel » ;
  • saisir ses identifiants sur une fausse page de connexion, souvent sous prétexte d’un document à consulter ;
  • ouvrir une pièce jointe piégée qui installe un logiciel malveillant.

4. L’exploitation

Une messagerie professionnelle compromise est particulièrement précieuse. Cybermalveillance.gouv.fr explique qu’elle donne accès à de nombreuses informations et documents, aux autres comptes de la victime, et permet d’usurper son identité auprès de ses contacts ou d’envoyer de nouveaux messages piégés. C’est souvent la première étape d’une compromission de messagerie (BEC) ou d’une fraude au président.

Les fonctions les plus exposées

Fonction Scénario typique Ce que vise l’escroc
Ressources humaines, paie Un « salarié » demande à changer de RIB pour son salaire Détourner un ou plusieurs salaires
Comptabilité, trésorerie Un « fournisseur » annonce un changement de banque ou envoie une facture Détourner des paiements fournisseurs
Achats Une fausse commande, un faux appel d’offres ou un faux devis avec pièce jointe Identifiants, installation d’un logiciel malveillant
Direction, assistants de direction Faux message d’un partenaire, d’un avocat ou d’un dirigeant Virement exceptionnel, informations confidentielles
Tous les salariés « Un document vous a été partagé », « changement de mot de passe obligatoire » Identifiants de messagerie (Microsoft 365, Outlook, Zimbra…)

Sur ce dernier point, Cybermalveillance.gouv.fr décrit l’une des méthodes les plus utilisées : un courriel annonce un document à télécharger (recommandé électronique, acte notarié, facture, devis), puis la page ouverte exige de saisir ses identifiants de messagerie. Pour les professionnels, les prétextes de changement de mot de passe obligatoire ou de « renforcement de la sécurité » de la messagerie reviennent souvent. Certains sites d’hameçonnage savent même intercepter la double authentification pour ouvrir une session en parallèle.

Les signaux d’alerte

Un message ciblé est soigné, mais il laisse presque toujours au moins un indice :

  • une demande qui touche à l’argent ou aux coordonnées bancaires : changement de RIB, nouvelle banque, facture modifiée ;
  • un canal inhabituel : la demande arrive par e-mail alors que la procédure passe d’habitude par un portail ou un formulaire ;
  • une adresse d’expéditeur qui ne correspond pas au nom affiché, ou un domaine légèrement différent ;
  • l’urgence, la confidentialité ou l’autorité : « à traiter aujourd’hui », « n’en parlez pas », « c’est validé par la direction » ;
  • une demande de contournement de la procédure : « exceptionnellement, faites-le directement » ;
  • un lien qui demande de se reconnecter pour voir un document ou « sécuriser » le compte ;
  • une pièce jointe inattendue, notamment une archive ou un document qui demande d’activer du contenu ;
  • des détails trop précis pour un inconnu : ils viennent peut-être d’une fuite de données ou de vos publications.

Cybermalveillance.gouv.fr rappelle que la personnalisation sert justement à détourner l’attention de ce qui compte : l’adresse réelle de l’expéditeur, l’adresse du site ouvert et la cohérence de la demande.

Les mesures de protection

Pour un dirigeant de TPE-PME, l’essentiel du travail est organisationnel. Les mesures ci-dessous coûtent peu et bloquent les scénarios les plus courants.

Réflexe Ce que ça bloque Comment faire
Vérifier tout changement de RIB par un autre canal Détournement de salaires et de paiements fournisseurs Rappel au numéro déjà connu (jamais celui du message), demande en présentiel ou levée de doute en visio
Faire passer les changements de données par un circuit unique Demandes RH frauduleuses par e-mail Portail RH interne ou formulaire, adresse interne obligatoire, comme dans la procédure mise en place dans le cas CNIL
Double validation des virements sensibles Faux virements, fausses factures Deux personnes valident les nouveaux bénéficiaires et les montants au-dessus d’un seuil
Généraliser la double authentification Vol d’identifiants de messagerie MFA sur la messagerie et les outils en ligne ; méthodes résistantes à l’hameçonnage (clés de sécurité, passkeys) pour les comptes sensibles
Signaler les e-mails externes Usurpation du nom d’un collègue Bandeau « expéditeur externe » activé dans la messagerie
Sécuriser le domaine de messagerie Usurpation de votre propre domaine Configuration SPF, DKIM et DMARC par votre prestataire
Limiter l’exposition publique Collecte d’informations par l’attaquant Organigramme détaillé et adresses nominatives évités sur le site, vigilance sur les publications
Former et entraîner les équipes exposées Clics et validations sous pression Sessions courtes et régulières, exercices de phishing simulé, droit explicite de dire « je vérifie »
Rendre le signalement facile Propagation d’une campagne en interne Une adresse ou un bouton « signaler », et des remerciements plutôt que des reproches

Le rôle du dirigeant

Deux messages doivent venir d’en haut. D’abord, personne ne sera sanctionné pour avoir vérifié une demande, même si elle vient réellement du dirigeant. Ensuite, aucune urgence ne justifie de contourner la procédure. Les escrocs exploitent précisément la peur de déranger ou de ralentir une affaire. La CNIL résume la leçon de son cas pratique en deux lignes : limiter l’exposition des données personnelles, et mettre en place des procédures… puis les faire connaître et les appliquer.

Que faire si l’attaque a réussi ?

Si un paiement est parti

  1. Contactez immédiatement votre banque pour demander le blocage ou le rappel des fonds : la rapidité est déterminante.
  2. Prévenez le salarié ou le fournisseur concerné par un canal sûr.
  3. Recherchez d’autres demandes similaires dans les boîtes de service (même RIB, même banque, même expéditeur), comme l’a fait l’entreprise du cas CNIL.
  4. Conservez les preuves : e-mails avec leurs en-têtes, RIB frauduleux, ordres de virement.
  5. Déposez plainte auprès de la police ou de la gendarmerie.

Si des identifiants ont été saisis

  1. Changez le mot de passe du compte concerné et de tous ceux qui utilisaient le même, déconnectez les sessions ouvertes et vérifiez la double authentification.
  2. Contrôlez la messagerie : règles de transfert automatique, réponses automatiques, messages envoyés à l’insu de l’utilisateur.
  3. Prévenez vos contacts si des messages frauduleux ont pu partir de votre adresse.
  4. Faites-vous assister : Cybermalveillance.gouv.fr propose un diagnostic et une mise en relation avec des prestataires, et le service 17Cyber (17cyber.gouv.fr) accompagne les victimes.

Vos obligations au titre du RGPD

Si des données personnelles sont concernées, l’incident peut constituer une violation de données. Dans le cas publié par la CNIL, l’entreprise a documenté l’incident, l’a notifié à la CNIL dans les 72 heures suivant sa découverte et a informé les salariés concernés, le risque étant jugé élevé pour eux. Pour évaluer votre propre situation, appuyez-vous sur les ressources de la CNIL ou sur votre délégué à la protection des données : ce guide ne remplace pas un conseil juridique.

Questions fréquentes

Quelle différence entre phishing, spear phishing et fraude au président ?

Le phishing classique est envoyé en masse avec un message générique. Le spear phishing est préparé pour une cible précise, à partir d’informations sur elle. La fraude au président est une forme d’attaque ciblée où l’escroc usurpe l’identité d’un dirigeant pour obtenir un virement ; elle commence souvent par un message ciblé ou par une messagerie compromise.

Un antispam suffit-il à bloquer ces messages ?

Non. Les filtres arrêtent une grande partie du phishing de masse, mais un message ciblé, envoyé depuis une vraie boîte gratuite ou une messagerie compromise, peut passer. Les procédures de vérification humaines restent la protection décisive pour tout ce qui touche à l’argent.

Nos salariés ne travaillent pas sur ordinateur toute la journée, sont-ils concernés ?

Oui. Dans le cas publié par la CNIL, ce sont des salariés de magasin, mis en avant dans le magazine de l’entreprise, dont l’identité a servi à détourner les salaires. Ils ne faisaient rien de mal : c’est la procédure RH qui a été contournée.

La double authentification protège-t-elle complètement la messagerie ?

Elle réduit fortement le risque, mais Cybermalveillance.gouv.fr signale des sites d’hameçonnage capables d’intercepter certains codes de double authentification. Pour les comptes les plus sensibles, privilégiez des méthodes résistantes à l’hameçonnage, comme les clés de sécurité ou les passkeys.

Faut-il organiser des campagnes de phishing simulé ?

Elles sont utiles si elles servent à entraîner, pas à piéger ou à sanctionner. Combinées à des formations courtes, elles aident les équipes exposées à reconnaître les scénarios ciblés. Voir notre guide Campagnes de phishing simulé.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.

  • Cybermalveillance.gouv.fr — « L’hameçonnage (phishing) en 2025 » (rapport d’activité) — part de l’hameçonnage dans les assistances (un tiers en 2025), personnalisation croissante des messages grâce aux violations de données, prétextes visant les messageries professionnelles (documents à télécharger, changement de mot de passe), interception de la double authentification : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/hameconnage-phishing-ra26
  • CNIL — « Fraude au virement de salaire : comment réagir et que faire ? » — cas réel de faux changement de RIB visant le service RH, origine des informations (magazine interne), enquête interne, notification à la CNIL sous 72 heures, procédure de prévention : https://www.cnil.fr/fr/fraude-au-virement-de-salaire-comment-reagir-et-que-faire

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.