Aller au contenu
Phishing · Hameçonnage

Un email.
Un compte compromis.

Une simulation pas à pas qui reproduit une vraie attaque : email frauduleux, fausse page de connexion Microsoft et révélation des signaux d'alerte.

Email réalisteClone Microsoft 365Capture d'identifiants
outlook.office365.com/mail/inbox
Boîte de réception — Outlook
D
DRH10:24

Planning des congés — validation requise

I
IT Support09:15

Mise à jour planifiée ce soir — aucune action

S
Sophie L.hier

Re: Réunion projet Q2

✓ Session normale — aucune alerte
Signal actif
Étape 1 sur 4

La victime travaille normalement

Sa messagerie est ouverte. L'attaquant a déjà son adresse — la campagne est en cours d'envoi.

L'attaquant collecte les adresses sur LinkedIn, le site de l'entreprise ou les fuites passées. L'email est personnalisé avec le prénom, le poste et le service IT pour maximiser la crédibilité. C'est du spear phishing.

Chiffres clés

0,0 Mds

Emails de phishing

envoyés chaque jour dans le monde

0 %

Des utilisateurs ciblés

ne détectent pas un phishing élaboré

0 %

Des cyberattaques

débutent par un email frauduleux

Démo interactive

Vivez l'attaque de l'intérieur

Quatre scénarios réalistes — email, clone, SMS, appel — pour reconnaître les techniques de manipulation avant d'en être victime.

Email ciblé vers un collaborateur précis

Spear Phishing

L'attaquant exploite des informations réelles (prénom, entreprise, contexte) pour rendre l'email crédible et contourner la méfiance naturelle de la victime.

Simulation

Démo interactive — suivez les étapes

https://outlook.office.com/mail/inbox

⚠️ Votre compte Microsoft est temporairement suspendu

Microsoft

Nous avons détecté une activité inhabituelle sur votre compte. Votre accès a été temporairement suspendu.

Pour éviter la suppression définitive de votre boîte mail dans les 24 heures, confirmez votre identité.

https://microsoft-secure-login.com/verify?token=a8f3k2...

💡 Survolez le bouton pour voir l'URL de destination

Analyse de l'attaque

  • ·Objet urgent personnalisé avec contexte réel
  • ·Expéditeur imitant un domaine officiel avec une faute subtile
  • ·Redirection vers un clone parfait de la page de connexion

Bonnes pratiques

  • Vérifiez le domaine complet de l'expéditeur, pas seulement le nom affiché
  • Accédez aux services en tapant l'URL directement dans votre navigateur
  • En cas de doute, contactez l'émetteur par un autre canal