Phishing, smishing, vishing : comment reconnaître les pièges de l’ingénierie sociale en 2026

 

Cyber-sensibilisation
#CyberReflex

Des e-mails sans faute, des SMS qui citent votre vrai nom, une voix au téléphone identique à celle de votre directeur : en 2026, l'intelligence artificielle a fait disparaître la plupart des signaux d'alerte d'hier. Voici comment repérer les pièges d'aujourd'hui et adopter les bons réflexes.

Par OGSBC  ·  Cybermois 2026  ·  Lecture : 9 min

L'ingénierie sociale n'attaque pas un serveur ni un pare-feu : elle attaque la confiance. Son principe reste le même depuis toujours — se faire passer pour quelqu'un de légitime, créer une urgence, obtenir une action (un clic, un code, un virement). Ce qui a changé, c'est l'échelle et le réalisme. Selon le Verizon DBIR 2026, le phishing représente 16 % des accès initiaux lors des violations analysées, et le prétexting (manipulation par appel ou messagerie) 6 %.

Les signalements suivent la même courbe. En Belgique, le Centre pour la cybersécurité a reçu en moyenne environ 42 000 signalements de phishing par jour au premier trimestre 2026, contre 25 000 à 27 000 en 2025 — près du double. En France, Cybermalveillance.gouv.fr a enregistré plus de 500 000 demandes d'assistance en 2025, avec une hausse de 70 % des demandes liées à l'hameçonnage. Au Maroc, la DGSSI a multiplié les alertes en 2026, notamment sur des campagnes de faux SMS d'amendes routières.

≈ ×2
signalements quotidiens de phishing en Belgique (T1 2026 vs 2025)
+146 %
attaques par QR code piégé détectées par Microsoft entre janvier et mars 2026
41 %
des organisations ont subi un deepfake couplé à de l'ingénierie sociale lors d'un appel audio (Gartner 2026)

1. Ce qui a changé en 2026

Trois évolutions rendent les attaques actuelles beaucoup plus difficiles à repérer qu'il y a seulement deux ans :

1

L'IA générative a supprimé les fautes. Les messages sont rédigés dans un français (ou un arabe) impeccable, personnalisés et produits en masse. L'ancien réflexe « un message plein de fautes = une arnaque » ne fonctionne plus.

2

Les fraudeurs utilisent vos vraies données. Les fuites massives — comme celle de la CNSS au Maroc en avril 2025, qui a exposé des données de près de 2 millions de salariés — alimentent des messages qui citent votre nom, votre employeur, parfois votre numéro d'identité. Qu'un interlocuteur connaisse ces informations ne prouve rien.

3

Les attaques deviennent multicanales. Un e-mail prépare le terrain, un SMS crée l'urgence, un appel conclut. Chaque canal rend le suivant plus crédible. C'est cette pression coordonnée qui doit vous alerter.

2. Le phishing : l'e-mail, toujours en tête

L'e-mail frauduleux reste la porte d'entrée la plus fréquente. Il usurpe une banque, une administration, un fournisseur, le service informatique ou un dirigeant. En 2026, deux variantes progressent fortement : la fausse demande d'authentification (« votre MFA expire, reconnectez-vous ») et l'e-mail contenant un QR code plutôt qu'un lien, qui échappe à de nombreux filtres et pousse la victime à scanner avec son téléphone personnel, hors des protections de l'entreprise.

Signaux d'alerte à repérer

  • L'adresse réelle de l'expéditeur ne correspond pas au nom affiché, ou le domaine est légèrement modifié.
  • Le lien, une fois survolé, mène vers un domaine inattendu.
  • On vous demande de vous reconnecter, de « valider » un compte ou de scanner un QR code pour un motif administratif.
  • Une pièce jointe inattendue (facture, document partagé, bon de commande).
  • Une demande sortant de la procédure habituelle, surtout si elle touche aux paiements ou aux accès.

3. Le smishing : le piège qui tient dans la poche

Le smishing (hameçonnage par SMS ou messagerie) prospère parce que nous faisons davantage confiance à notre téléphone qu'à notre boîte mail, et que le message arrive directement, sans filtre. Selon l'APWG, son volume a progressé de 30 à 40 % d'un trimestre à l'autre fin 2025, et les simulations du DBIR 2026 montrent un taux de clic plus élevé sur mobile que par e-mail.

Les scénarios de 2026 exploitent la peur de la sanction ou l'attente d'un service :

Maroc — fausses amendes routières

En avril 2026, la DGSSI a qualifié de critique une campagne de SMS, souvent rédigés en arabe, invitant à régler une prétendue infraction. Le lien mène vers une copie d'un site gouvernemental qui réclame identité, coordonnées bancaires et codes de confirmation reçus par SMS. La NARSA a également dénoncé une campagne usurpant son identité.

France — péages, colis, organismes sociaux

Faux frais impayés de péage en flux libre, faux avis de livraison, fausses notifications de l'Assurance Maladie ou de la CAF. Des fraudeurs utilisent même des « SMS blasters », de fausses antennes relais qui diffusent des SMS à tous les téléphones à proximité.

Signaux d'alerte à repérer

  • Un montant faible à régler « immédiatement » pour éviter une majoration.
  • Un lien raccourci ou un nom de domaine qui n'est pas celui de l'organisme officiel.
  • Une demande de code reçu par SMS : aucune banque ni administration ne vous le demandera.
  • Un message envoyé depuis un numéro de mobile ordinaire alors qu'il prétend venir d'une institution.

4. Le vishing et les deepfakes : quand entendre ne suffit plus

Le vishing (hameçonnage vocal) a changé de nature avec le clonage de voix. Quelques secondes d'enregistrement — une vidéo publiée, une intervention en webinaire, un message vocal — suffisent désormais pour reproduire le timbre, le rythme et même les tics de langage d'une personne. D'après une enquête Gartner publiée en 2026, 41 % des organisations interrogées ont déjà fait face à un deepfake associé à de l'ingénierie sociale lors d'un appel audio, et 35 % lors d'un appel vidéo.

Le scénario type : un « directeur financier » appelle pour une opération confidentielle et urgente, ou un « technicien du support » demande de valider une notification d'authentification. Des cas documentés montrent un employé validant un virement important après une visioconférence dont tous les autres participants étaient générés par IA. La fraude au président n'a plus besoin d'un e-mail : elle parle avec la bonne voix.

Signaux d'alerte à repérer

  • Une urgence combinée à une exigence de confidentialité (« n'en parle à personne pour l'instant »).
  • Une demande de contourner une procédure (double validation, bon de commande, ticket de support).
  • Un appel depuis un numéro inconnu ou masqué, ou un refus de rappeler sur le numéro habituel.
  • Une demande de lire un code, d'approuver une notification MFA ou d'installer un outil de prise en main à distance.

5. Le quishing : le QR code qui cache sa destination

Impossible de lire l'adresse d'un QR code avant de le scanner : c'est tout son intérêt pour les fraudeurs. Microsoft a vu le volume d'attaques par QR code passer de 7,6 à 18,7 millions entre janvier et mars 2026. On le retrouve dans les e-mails (faux enrôlement MFA, faux document à signer), mais aussi physiquement : autocollants collés sur des horodateurs, des bornes de recharge, des tables de restaurant ou de faux avis de stationnement. Règle simple : pour payer une amende, un stationnement ou un service, passez par l'application ou le site officiel, jamais par un QR code trouvé.

6. Les 4 bons réflexes, quel que soit le canal

Puisque les signaux techniques s'effacent, la meilleure défense est comportementale. Nous recommandons quatre réflexes simples, valables pour un e-mail, un SMS, un appel ou un QR code :

Réflexe 1
Ralentir
L'urgence est l'arme principale du fraudeur. Une demande pressante mérite plus de vérification, pas moins.
Réflexe 2
Vérifier par un autre canal
Raccrochez et rappelez sur le numéro que vous connaissez. Ouvrez vous-même le site officiel. Ne répondez jamais via le canal suspect.
Réflexe 3
Ne jamais transmettre un code
Mot de passe, code SMS, notification MFA : ils ne se partagent avec personne, ni au téléphone, ni par message.
Réflexe 4
Signaler
Prévenez votre service informatique ou votre banque. Un signalement rapide protège aussi vos collègues et vos proches.

7. Pour les organisations : passer du réflexe individuel à la procédure

La vigilance individuelle ne suffit pas si les processus laissent une seule personne valider seule une opération sensible. Les mesures qui font la différence en 2026 :

  • Double validation systématique des virements, changements de RIB fournisseur et créations d'accès, avec rappel sur un numéro référencé — jamais celui fourni dans la demande.
  • Un mot de vérification convenu entre dirigeants et services financiers pour authentifier une demande inhabituelle par téléphone ou visio.
  • Une authentification résistante au phishing (clés FIDO2, passkeys) pour les comptes critiques, plutôt que des codes SMS interceptables ou des notifications que l'on peut faire approuver par lassitude.
  • Des simulations multicanales : e-mail, SMS, appel vocal et QR code. Une campagne annuelle de faux e-mails ne prépare pas à un deepfake vocal.
  • Une culture du signalement sans sanction : un collaborateur qui signale vite un clic est un atout, pas une faute.
  • Une exposition publique maîtrisée : organigrammes détaillés, vidéos de dirigeants et numéros directs en ligne nourrissent la reconnaissance des attaquants.

Vous avez cliqué, répondu ou payé ? Agissez tout de suite.

  • Données bancaires transmises : appelez immédiatement votre banque pour faire opposition.
  • Identifiants saisis : changez le mot de passe depuis le site officiel et déconnectez les sessions actives.
  • Poste ou compte professionnel concerné : prévenez sans attendre votre service informatique.
  • Conservez les preuves (captures, numéros, e-mails) et signalez : au Maroc auprès de la DGSSI / maCERT et de votre banque ; en France via 17Cyber et le 33700 pour les SMS ; en Belgique via suspect@safeonweb.be.
  • Méfiez-vous des rappels qui suivent : les faux « conseillers anti-fraude » sont un scénario classique de deuxième vague.

En résumé

En 2026, on ne reconnaît plus une arnaque à sa forme, mais à ce qu'elle exige : agir vite, en dehors des procédures, sans vérifier. Un message parfait, une voix familière ou des informations exactes ne sont plus des garanties. Ce qui protège, c'est un réflexe : s'arrêter, vérifier par un autre canal, ne jamais transmettre un code, et signaler.

Pendant tout ce Cybermois, nous partageons chaque semaine des réflexes concrets sous le hashtag #CyberReflex. Parce que la cybersécurité commence par le bon réflexe.

Vos équipes sauraient-elles déjouer un deepfake vocal ?

OGSBC accompagne les organisations avec des programmes de sensibilisation, des simulations multicanales et des audits de leurs processus sensibles.

Échanger avec nos experts

OGSBC, Former, Coacher, Accompagner

 

0 commentaires

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *