Veille réglementaire
Phishing en 2025 : une menace persistante, massive et en constante évolution
Cyber Malveillance
En 2025, le phishing confirme sa position de menace cyber prédominante, représentant un tiers des signalements tous publics. Les campagnes, majoritairement menées par courriel et SMS, ciblent un large éventail de victimes avec des objectifs variés : collecte de données personnelles, incitation à contacter des cybercriminels ou vol d’identifiants.
Méthodes de collecte de données frauduleuses
Les attaques par phishing visant à récupérer des informations personnelles ou bancaires sur des sites frauduleux restent les plus répandues. Ces campagnes, souvent massives, exploitent des thématiques récurrentes comme les problèmes de livraison de colis, les contraventions routières ou les confirmations de commande. Les données collectées, bien que rarement exploitables directement pour des transactions en ligne, sont ensuite réutilisées dans d’autres escroqueries, notamment des fraudes au faux conseiller bancaire.
Parmi les variantes observées en 2025 :
- Hameçonnage à la livraison de colis : messages usurpant des marques comme Mondial Relay, incitant à payer des frais de réacheminement.
- Fausse contravention routière : campagnes aux couleurs d’ANTAI ou d’Amendes.gouv.fr, avec des sites frauduleux incluant parfois un module de paiement.
- Fausse confirmation de commande : courriels personnalisés aux couleurs d’Amazon, exploitant des données bancaires issues de violations antérieures.
- Hameçonnage aux péages autoroutiers : messages usurpant Vinci Autoroutes ou SANEF, exploitant le déploiement des péages en flux libre.
- Campagnes administratives : fausses communications de la SNCF, EDF ou de l’Assurance Maladie, notamment pour des renouvellements de cartes Vitale.
Escroqueries incitant à contacter les cybercriminels
Certaines campagnes ne redirigent pas vers des sites frauduleux mais incitent directement les victimes à répondre ou à contacter un numéro de téléphone. Ces méthodes, toujours actives en 2025, ciblent des thématiques sensibles comme :
- Fausse infraction pédopornographique : messages usurpant l’identité des forces de l’ordre ou de la Justice, demandant des copies de documents d’identité dès le premier contact.
- Hameçonnage « coucou papa/maman » : messages privés sur WhatsApp ou SMS, prétendant qu’un enfant a un problème avec son téléphone.
- Faux numéro d’opposition bancaire : campagnes visant à initier des fraudes au faux conseiller bancaire.
- Chantage à la webcam piratée : messages incluant parfois un mot de passe issu d’une fuite de données pour renforcer la crédibilité de la menace.
Vol d’identifiants et piratage de comptes
Les attaques visant à récupérer des identifiants et mots de passe restent une priorité pour les cybercriminels. Les messageries électroniques (personnelles et professionnelles) et les comptes bancaires figurent parmi les cibles privilégiées. Les méthodes incluent :
- Courriels informant d’un document à télécharger (courrier recommandé en ligne, acte notarié, facture, etc.).
- Campagnes ciblant des services publics (CAF, Assurance Maladie, Chorus Pro) ou des opérateurs de télécommunications.
Ces attaques permettent aux cybercriminels d’accéder à des informations sensibles, d’usurper l’identité des victimes ou de relancer des campagnes de phishing auprès de leurs contacts.
Source : Cyber Malveillance
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.