Retrouvez les notions clés de protection, d’attaque, d’authentification et de continuité utiles pour mieux sécuriser votre entreprise.
Définition
Le spear phishing est un hameçonnage ciblé : l’attaquant se renseigne sur sa victime — nom du dirigeant, fournisseurs, projets en cours — pour rédiger un message très crédible, adressé à une personne précise. Il n’envoie pas des milliers d’e-mails, mais un seul, parfaitement calibré.
En PME, les comptables et assistants de direction sont les cibles favorites : un faux e-mail du dirigeant demandant un virement urgent ressemble à s’y méprendre à une vraie demande. La défense passe autant par des procédures internes que par la technique.
À retenir
Le spear phishing mise sur la crédibilité et le contexte : seule une procédure de double validation des demandes sensibles résiste à un message parfaitement imité.
Point de vigilance
Se fier au fait que « l’e-mail vient bien du bon nom ». Un message ciblé reproduit fidèlement le ton et les informations internes : le réflexe doit être de vérifier par un autre canal, pas de juger sur l’apparence.
À quoi cela sert
- Sensibiliser spécifiquement les fonctions exposées (comptabilité, direction, RH).
- Mettre en place une double validation des virements et changements de RIB.
- Réduire l’exposition des informations publiques exploitables par les attaquants.
Exemple concret
La comptable reçoit un e-mail signé du gérant, en déplacement, demandant un virement urgent à un nouveau fournisseur. La procédure interne impose un appel de confirmation : l’appel révèle que le gérant n’a rien demandé.
Bonnes pratiques
- Instaurer une règle de confirmation par téléphone pour toute demande de paiement inhabituelle.
- Verrouiller les changements de coordonnées bancaires fournisseurs.
- Former les fonctions sensibles à ce type de scénario précis.
Pourquoi ce terme compte
Comprendre le spear phishing aide à protéger les maillons les plus visés par des procédures concrètes, là où la seule vigilance individuelle ne suffit pas face à un message aussi soigné.
Vous pouvez revenir au sommaire cybersécurité ou poursuivre avec les services, FAQ et ressources Evoir liés à la protection des PME.