08 octobre 2025

Pourquoi l’hameçonnage demeure un danger en 2025

Vous pensez pouvoir repérer un courriel d’hameçonnage au premier coup d’œil? Détrompez-vous. Les fraudeurs modernes utilisent l’IA et des techniques sophistiquées qui berneraient même des experts en cybersécurité. Voyez pourquoi l’hameçonnage demeure l’une des plus grandes menaces à votre sécurité numérique et comment vous protéger.

Vous vous souvenez de l’époque où les courriels d’hameçonnage crevaient les yeux? Ils étaient bourrés de fautes, provenaient d’adresses manifestement fausses et racontaient des histoires de princes et de gros lot. Cette époque est révolue. La bonne nouvelle, c’est que la sensibilisation et la vigilance peuvent toujours vous protéger.

Qu’est-ce que l’hameçonnage?

En bref, l’hameçonnage est une technique de piratage psychologique conçue pour vous amener à divulguer des renseignements sensibles ou à poser des gestes qui compromettent votre sécurité. Son nom est inspiré du domaine de la pêche, car comme les pêcheurs, les hameçonneurs tendent des appâts (faux courriels, textos ou appels) en espérant que quelqu’un y morde.

Mais l’hameçonnage moderne ne consiste plus à tendre de vastes filets : les escrocs d’aujourd’hui préfèrent les approches hautement ciblées. Ils se servent des renseignements personnels issus des médias sociaux, des fuites de données et d’autres sources pour composer des attaques convaincantes et personnalisées.

Ils cherchent généralement à :

  • s’emparer des identifiants de connexion à votre boîte courriel, vos comptes bancaires et vos autres comptes importants;
  • installer des maliciels sur votre appareil pour surveiller vos activités ou voler des renseignements;
  • vous amener à faire des paiements dans des comptes frauduleux;
  • récolter des renseignements personnels pouvant servir à un vol d’identité;
  • accéder aux systèmes de votre entreprise par vos comptes personnels compromis.

Ce qui rend l’hameçonnage particulièrement dangereux, c’est qu’il exploite la psychologie humaine plutôt que des vulnérabilités techniques. Ainsi, même si vous avez le meilleur logiciel de sécurité au monde, une attaque d’hameçonnage crédible peut réussir à vous manipuler pour vous soutirer des informations.

Quelles sont les différentes formes d’hameçonnage?

Hameçonnage traditionnel par courriel

L’hameçonnage par courriel demeure la forme la plus courante, bien qu’elle se soit énormément raffinée. Les hameçonneurs modernes se servent souvent de l’IA pour composer des messages personnalisés, sans erreurs de grammaire et beaucoup plus difficiles à détecter.

Ces courriels peuvent :

  • imiter à la perfection des entreprises légitimes en reproduisant fidèlement leur logo, graphisme et façon de s’exprimer;
  • mentionner de véritables transactions ou activités s’étant produites dans vos comptes;
  • utiliser votre nom et vos renseignements personnels glanés dans des fuites de données ou sur les médias sociaux;
  • inventer une urgence fictive, mais crédible;
  • comporter des liens vers des sites Web frauduleux qui semblent identiques aux originaux.

La principale différence par rapport à l’hameçonnage d’autrefois, c’est que les courriels d’aujourd’hui parviennent souvent à tromper l’instinct qui nous protégeait auparavant. (On pouvait par exemple se dire : « Je ne connais personne dans une prison sud-africaine. »)

Harponnage

Avec le harponnage, la personnalisation passe à la vitesse supérieure. Ces attaques individualisées visent précisément certaines personnes ou organisations. En 2024, elles ont coûté plus de 67 millions de dollars aux victimes canadiennes.

Les harponneurs peuvent :

  • faire des recherches poussées sur leurs victimes dans les médias sociaux, sites Web d’entreprises et documents publics;
  • se faire passer pour des collègues, fournisseurs ou partenaires d’affaires à l’aide de détails convaincants;
  • mener leurs attaques à des moments stratégiquement choisis, par exemple lors de congrès, de lancements de produits ou de périodes occupées;
  • exploiter des renseignements internes au sujet des processus, relations ou projets en cours dans une entreprise.

Hameçonnage par message texte

La fréquence de l’hameçonnage par message texte a augmenté de 22 % (en anglais), notamment parce que les gens ont tendance à faire davantage confiance aux textos qu’aux courriels. De plus, ils les lisent souvent immédiatement.

Voici quelques tactiques courantes d’hameçonnage par texto :

  • Fausse notification de livraison (on vous demande de payer des frais ou de mettre à jour votre adresse);
  • Alerte de la banque au sujet d’une activité suspecte (on vous invite à vérifier votre compte);
  • Personnification d’un représentant du gouvernement (on vous annonce que vous devez des impôts ou avez droit à un remboursement);
  • Contournement de l’authentification à deux facteurs (on vous amène par la ruse à divulguer un code de vérification).

Ce type d’hameçonnage est dangereux, puisque les messages textes paraissent plus urgents et personnels, ce qui porte les gens à agir rapidement, sans réfléchir.

Hameçonnage vocal (par téléphone)

L’hameçonnage par téléphone gagne en sophistication. Il s’agit par ailleurs de la forme d’hameçonnage la plus répandue dans certaines régions, représentant plus de 60 % (en anglais) des tentatives d’hameçonnage au premier trimestre de 2025.

Les attaques d’hameçonnage vocal ont souvent recours à :

  • la modification du numéro de téléphone affiché, pour que l’appel semble provenir d’une organisation légitime;
  • la synthèse vocale par l’IA, qui permet d’imiter de vraies personnes ou de créer des voix réalistes;
  • des scénarios détaillés répondant aux questions et objections courantes;
  • des tactiques de pression qui créent un sentiment d’urgence et empêchent la victime de réfléchir clairement.

Un exemple classique : l’imitation de l’Agence du revenu du Canada. L’appelant déclare que vous avez des impôts en souffrance et menace de vous arrêter sur-le-champ si vous ne réglez pas votre dû par carte-cadeau ou virement bancaire.

Usurpation d’identité sur les médias sociaux

Les médias sociaux sont devenus un terrain de jeu pour les hameçonneurs, qui y créent de faux profils ou s’emparent de comptes véritables pour tromper leurs victimes.

Leurs attaques peuvent prendre différentes formes :

  • Faux profils qui imitent de vraies personnes ou entreprises pour gagner votre confiance;
  • Compromission de comptes de proches ou de collègues pour l’envoi de liens malicieux;
  • Faux comptes de service à la clientèle répondant à des plaintes avec des liens « utiles »;
  • Escroqueries amoureuses où l’arnaqueur tisse des liens au fil du temps avant de solliciter de l’argent ou de l’information;
  • Recruteur offrant de faux emplois sur LinkedIn pour obtenir des renseignements personnels.

Hameçonnage par code QR

L’hameçonnage par code QR connaît un essor rapide, 12 % de toutes les tentatives d’hameçonnage (en anglais) contenaient un code QR en 2024. Microsoft déclare avoir bloqué environ 1,5 million de ces tentatives par jour l’an dernier.

L’hameçonnage par code QR consiste à :

  • intégrer des codes QR malicieux dans des courriels, des affiches ou même des menus de restaurant;
  • diriger les internautes vers de faux sites Web qui volent les identifiants de connexion ou installent des maliciels;
  • déjouer les filtres de sécurité des services de courriel, qui peuvent détecter les liens malicieux, mais laisser passer les codes QR;
  • exploiter la confiance des gens, qui présument que les codes QR ne sont pas dangereux.

Attaque par demande d’authentification répétée

Les attaques par demande d’authentification répétée exploitent une mesure de sécurité conçue pour vous protéger. L’arnaqueur inonde sa victime de demandes d’authentification à plusieurs facteurs (APF) jusqu’à ce qu’elle finisse par en approuver une pour faire cesser les notifications.

Ce type d’attaque :

  • bombarde la victime de dizaines de demandes d’authentification;
  • suscite une frustration qui mène à de mauvaises décisions;
  • mise sur l’idée préconçue selon laquelle les demandes d’APF sont toujours légitimes;
  • permet de contourner l’une des mesures de sécurité les plus robustes sur le marché.

Exemples d’attaques d’hameçonnage réelles

Hameçonnage de comptes Gmail et Google

Les comptes Google sont des cibles de choix, car ils servent souvent de clé maîtresse pour d’autres comptes. Les pirates créent de fausses pages de connexion Google fort réalistes, puis utilisent les identifiants volés pour accéder aux boîtes courriel, au stockage infonuagique et à d’autres services connectés.

Fuite de données Snapchat (par harponnage)

Les réseaux sociaux sont fréquemment la cible de tentatives de harponnage auprès du personnel d’entreprises. Les fraudeurs font d’abord des recherches sur les abonnés de LinkedIn et d’autres plateformes, puis envoient des courriels personnalisés pour pousser leurs cibles à révéler des identifiants de connexion.

Imitation de banques et d’établissements financiers

La personnification des banques demeure l’une des formes d’hameçonnage les plus dommageables sur le plan financier. Les fraudeurs créent de faux sites Web, puis envoient des courriels ou des textos crédibles annonçant une activité suspecte dans votre compte. Ils s’emparent ensuite de vos informations de connexion quand vous tentez de « valider » votre identité.

Tentatives de fraude par PayPal

L’hameçonnage par PayPal prend souvent la forme de faux avis de paiement ou de demandes de vérification de compte. Ces communications peuvent être particulièrement convaincantes, puisqu’elles mentionnent généralement les montants de véritables transactions ou des renseignements partiels sur votre compte.

Personnification de l’ARC et d’autres entités gouvernementales

Les arnaques par usurpation d’identité gouvernementale jouent sur la peur des conséquences juridiques. Elles s’adressent souvent aux personnes nouvellement arrivées au pays, qui ne sont pas habituées à la façon dont les organismes d’État communiquent.

Jamais l’Agence du revenu du Canada ne va :

  • menacer de vous arrêter ou de vous déporter sur-le-champ;
  • exiger un paiement par carte-cadeau ou cryptomonnaie;
  • demander des renseignements personnels par courriel ou message texte;
  • employer un langage agressif ou menaçant.

Comment vous protéger?

Faites vos propres vérifications. Si vous recevez une communication inopinée vous demandant de fournir un renseignement ou d’effectuer une action, contactez l’organisation directement à l’aide des coordonnées que vous trouverez vous-même ailleurs. N’utilisez pas celles fournies dans le message suspect.

Abordez toute urgence avec scepticisme. Les organisations légitimes exigent rarement une action immédiate. Prenez le temps de réfléchir et de faire des vérifications avant de réagir à une demande pressante.

Activez l’authentification à plusieurs facteurs dans tous vos comptes importants – mais gare aux attaques par demande d’authentification répétée! N’approuvez aucune demande d’authentification si vous n’êtes pas en train de tenter de vous connecter.

Tenez vos logiciels à jour. Les mises à jour de sécurité comprennent souvent des protections contre de nouvelles techniques d’hameçonnage et de nouveaux maliciels.

Renseignez-vous sur les tactiques actuelles. Les techniques d’hameçonnage évoluent rapidement; en vous tenant au courant des menaces émergentes, vous serez mieux à même de les détecter.

Fiez-vous à votre instinct. Si quelque chose vous semble douteux, ce l’est probablement. Il vaut mieux pécher par excès de prudence que se faire prendre.

Que faire en cas d’atteinte?

Ne paniquez pas, mais agissez rapidement. Modifiez le mot de passe de tout compte potentiellement compromis, en commençant par les plus sensibles.

Contactez immédiatement votre établissement financier si vous avez divulgué des renseignements bancaires ou soupçonnez une transaction frauduleuse.

Signalez l’incident au Centre antifraude du Canada, au 1-888-495-8501, même si vous n’avez pas perdu d’argent. Vous aiderez ainsi les autorités à suivre les tactiques des fraudeurs.

Surveillez vos comptes de près dans les mois qui suivent. Pensez aussi à activer des alertes à la fraude dans vos dossiers de crédit.

Documentez tout en prenant des captures d’écran et des notes détaillées à propos de la tentative d’hameçonnage et des mesures que vous avez prises.

Vous soupçonnez une arnaque utilisant la marque de la Sun Life? Contactez-nous.

La Sun Life ne vous demandera jamais de mots de passe, de numéros d’assurance sociale ou d’autres renseignements sensibles dans des communications non sollicitées. Si vous recevez un message douteux provenant soi-disant de nous, appelez-nous directement au 1-877-SUN-LIFE (1-877-786-5433) pour en vérifier l’authenticité.

Cet article ne vise qu’à fournir des renseignements d’ordre général. La Sun Life du Canada, compagnie d’assurance-vie n’offre pas de conseils juridiques, comptables ou fiscaux ni d’autres conseils professionnels. Au besoin, veuillez consulter un professionnel spécialisé qui fera un examen approfondi de votre situation juridique, comptable et fiscale.