Quand le phishing généré par IA atteint un taux de clic de 54 %, sécuriser les identités n'est plus option !

WatchGuard Technologies

Le phishing (hameçonnage) a fonctionné pendant des années pour une raison simple : il exploite le maillon le plus faible : l'utilisateur.

La stratégie de défense qui lui est opposée a suivi la même formule : un meilleur filtrage des e-mails, davantage de sensibilisation des utilisateurs, et une couche d'authentification supplémentaire.

Ce n'était pas parfait, mais c'était un équilibre viable. Mais cet équilibre est aujourd'hui rompu.

En effet, le phishing généré par IA ne se contente pas de croître, il devient bien plus convaincant. Selon le Microsoft Digital Defense Report 2025, les campagnes de phishing générées par IA atteignent un taux de clic de 54 % ! Contre seulement 12 % pour les campagnes traditionnelles. Ce que les attaquants recherchent avec ce clic, c'est un identifiant valide. Selon le rapport M-Trends 2025 de Mandiant, les identifiants volés sont devenus le deuxième vecteur d'accès initial le plus courant en 2024, représentant 16 % de toutes les intrusions — le niveau le plus élevé jamais enregistré.

Les dernières cyberattaques contre nos administrations – DGFIP, Ministère de l’Education Nationale, ou encore l’ANTS précédemment – ne sont que quelques exemples de cette chasse à l’identifiant, et de ses conséquences graves. 

Derrière cette tendance se trouve la montée des infostealers, des logiciels malveillants spécifiquement conçus pour voler les identifiants stockés sur les appareils des utilisateurs.

Ces deux tendances pointent vers la même réalité : les attaquants ciblent les identifiants, tandis que les utilisateurs ont de plus en plus de mal à distinguer les e-mails légitimes des e-mails malveillants.

Encore plus pour les fournisseurs de services managés (MSP) - les prestataires de cybersécurité veillant à protéger les activités des organisations, et notamment des PME - cela devient un problème majeur, avant de devenir celui de leurs clients.

Quand le phishing cesse de ressembler à du phishing

Le grand changement ne réside pas dans le volume des attaques de phishing, mais dans la qualité de la tromperie. L'IA a fait disparaître de nombreux signaux d'alerte qui permettaient autrefois de repérer plus facilement les tentatives de phishing : fautes d'orthographe, formulations maladroites, mise en forme incohérente, URL manifestement suspectes… Les e-mails de phishing d'aujourd'hui sont soignés, personnalisés et adaptés au contexte du destinataire. Beaucoup s'appuient également sur des services légitimes pour paraître encore plus authentiques.

Il n'existe plus un modèle unique à bloquer. Les campagnes génèrent des variations uniques en temps réel, ce qui rend beaucoup plus difficile pour les filtres de sécurité l'identification de schémas cohérents. Résultat : la technologie tout autant que les utilisateurs peinent désormais à détecter aussi efficacement qu'auparavant les emails de phishing.

Selon une enquête que nous avons menée, 91% des organisations se disent préoccupées par les cyberattaques boostées par l'IA. C'est précisément le domaine où les clients de MSP attendent que leur prestataire cyber prenne les devants – et où ils sont le plus disposés à investir.

L'identité est devenue le principal point d'entrée

L'e-mail parfaitement conçu n'est pas l'objectif de l'attaquant ; ce n'est qu'un vecteur de livraison. Ce qu'il recherche, c'est un identifiant valide, car se connecter avec un nom d'utilisateur et un mot de passe légitimes reste l'un des moyens les plus discrets de compromettre une organisation.

Une fois que les attaquants accèdent au système en utilisant un compte légitime, leur activité éveille souvent peu de soupçons. Pour les systèmes de sécurité, cela ressemble à une connexion normale. Pas d'exploit, pas de malware, pas d'alerte évidente — juste quelqu'un qui semble exactement être celui qu'il prétend être.

Pour les MSP, cela change le point de départ de la sécurité. De fait, ils ne peuvent plus partir du principe qu’ils réussiront à stopper les intrusions avant qu'elles ne se produisent. L'hypothèse la plus saine est désormais l'inverse : tôt ou tard, l'un des identifiants de leurs clients sera compromis. Ce n'est pas du pessimisme, c'est ce que montrent les données. Notre enquête a montré que 32 % des organisations estiment être constamment exposées aux attaques de phishing et de compromission d'e-mails professionnels (BEC). La stratégie ne peut donc plus se concentrer uniquement sur la prévention du vol d'identifiants, elle doit aussi viser à limiter l'impact lorsque celui-ci se produit inévitablement.

L'identité, nouveau périmètre de sécurité

La formation à la sensibilisation à la sécurité reste importante, mais elle ne suffit plus. Lorsque les e-mails de phishing deviennent pratiquement indiscernables des communications légitimes, on demande aux utilisateurs de prendre des décisions de plus en plus difficiles. Le problème est devenu structurel, et l'identité en est désormais le centre.

Protéger l'identité est devenu la première ligne de défense. On pourrait penser que l'authentification multifacteur (MFA) devrait suffire — et dans une certaine mesure, elle en reste le socle. Cependant, les notifications push et les codes à usage unique présentent un angle mort. Les attaques sophistiquées de type "man-in-the-middle" peuvent intercepter à la fois les mots de passe et les codes d'authentification en temps réel, en se positionnant entre l'utilisateur et le site légitime. Le MFA traditionnel arrête la plupart des attaques. Celles-ci sont différentes.

Les passkeys éliminent cette faiblesse. En tant que méthode d'authentification sans mot de passe, elles permettent aux utilisateurs de s'authentifier à peu près comme ils déverrouillent leur smartphone — par empreinte digitale ou reconnaissance faciale — tout en s'appuyant, en coulisses, sur un identifiant cryptographique directement lié au site légitime. Il n'y a ni mot de passe à voler, ni code d'authentification à intercepter ou à rejouer. Les attaquants peuvent parfaitement cloner un site web, mais ils ne peuvent pas reproduire la confiance cryptographique sur laquelle reposent les passkeys.

Les passkeys deviennent encore plus puissantes lorsqu'elles sont combinées à des contrôles d'accès basés sur le risque, qui évaluent chaque tentative d'authentification en fonction du contexte, et pas seulement de l'identifiant lui-même. Qui se connecte ? D'où ? Dans quelles conditions ? Même si un identifiant est compromis, des protections supplémentaires restent en place entre l'attaquant et les données critiques de votre client. L'identité n'existe pas non plus de manière isolée : elle est directement liée aux terminaux et au réseau, les autres surfaces d'attaque clés exploitées par les adversaires.

Il ne s'agit pas simplement d'un élément de plus à cocher sur la liste de cybersécurité. C'est là que le service proposé par un MSP devient indispensable plutôt qu'interchangeable. Lorsque le contrôle des accès devient le point central de la sécurité, le prestataire qui gère les identités des clients protège la couche la plus critique des défenses de l'organisation. C'est un service stratégique — pas simplement une case de plus à cocher.