Contrairement au phishing classique qui envoie des millions d'emails identiques, le spear phishing est une attaque ciblée et personnalisée. Le hacker vous connaît — ou fait comme si.

Qu'est-ce que le spear phishing ?

Le spear phishing (phishing ciblé) est une attaque où le fraudeur personnalise son message en utilisant des informations sur vous : votre nom, votre employeur, vos collègues, vos projets récents. L'objectif est de rendre l'email tellement crédible que vous n'avez aucune raison de vous méfier.

Comment les hackers collectent-ils ces informations ?

  • LinkedIn : Poste occupé, employeur, collègues, projets
  • Facebook/Instagram : Centres d'intérêt, lieux fréquentés, événements
  • Fuites de données : Bases de données compromises disponibles sur le dark web
  • Site de l'entreprise : Organigramme, noms des dirigeants, email générique
⚠️ Exemple réel : "Bonjour [Votre prénom], suite à notre réunion de lundi avec [nom d'un vrai collègue], veuillez valider ce document RH avant 17h." — Ce type de message provient d'une adresse imitant le domaine de votre entreprise.

Comment se protéger ?

  • Vérifiez toujours l'adresse email complète de l'expéditeur (pas juste le nom affiché)
  • En cas de doute, contactez l'expéditeur par un autre canal (téléphone, message)
  • Limitez les informations publiques sur vos profils professionnels
  • Activez le 2FA pour limiter les dégâts en cas de compromission
  • Méfiez-vous des demandes urgentes impliquant des transferts d'argent ou des données sensibles

Signaux d'alerte du spear phishing

  • L'email utilise votre prénom et des informations personnelles précises
  • Il crée une urgence : "avant 17h", "dans l'heure"
  • Il demande une action inhabituelle (virement, données confidentielles)
  • L'adresse email ressemble à celle de votre entreprise mais n'est pas exacte