[pfp_nav_auth]
Pourquoi les PME doivent complètement changer de réaction en cas de «phishing»
LE TEMPS Technologie & Numérique
Article complet

Pourquoi les PME doivent complètement changer de réaction en cas de «phishing»

Publié le 14 September 2026 à 05:34
Auteur : Alexander Vitolić

En haut des risques pour les PME, une cyberattaque peut s’avérer encore plus grave lorsque des criminels utilisent les données volées pour ensuite piéger les clients en se faisant passer pour ladite société. Voici quelques moyens de s’en prémunirLe message semblait authentique, car certains éléments l’étaient bel et bien: le nom, le numéro de réservation, la destination, l’hôtel et le montant correspondaient à une réservation effectivement réalisée. Les vacances d’été approchaient. La demande de confirmer et de régler la réservation avant l’arrivée semblait plausible. Le montant était de 700 euros, pas de quoi fouetter un chat mais quand même assez pour s’énerver sérieusement d’une erreur de clic.Ce cas illustre à quel point le phishing a évolué. Bien des gens détectent systématiquement les courriels mal traduits, les expéditeurs inconnus et une pièce jointe qu’ils se refusent à ouvrir. Tout cela existe toujours. Mais les tentatives professionnelles de tromperie recourent aujourd’hui bien davantage à des informations réelles, des marques de confiance, des processus métier spécifiques et des délais plausibles.Au printemps 2026, des activités suspectes ont été détectées dans certaines réservations sur Booking.com. Booking a informé les clients potentiellement concernés: dans certains cas, des criminels avaient réussi à exploiter des noms, des coordonnées et des détails de réservation pour fabriquer des messages frauduleux mais réalistes. L’Office fédéral de la cybersécurité (OFCS) a par ailleurs mis en garde en juin contre une vague d’informations mensongères censées provenir d’hôtels et de plateformes de réservation. Les malfaiteurs disposaient d’informations en partie correctes sur des réservations effectives et les utilisaient pour envoyer des avis de paiement personnalisés.La leçon essentielle à en tirer? Lorsque les détails sont corrects, une information gagne en crédibilité, mais pas pour autant en authenticité. Un nom juste, un numéro de réservation vraisemblable, un logo professionnel et un montant correct ne signifient pas que la requête de paiement est légitime.«L’habitude consistant à reconnaître un phishing à la qualité médiocre de la langue utilisée est désormais caduque», expose Christian Grob, codirigeant et responsable des services de sécurité chez Avantec, le spécialiste zurichois de sécurité informatique. Les agresseurs recourent à l’intelligence artificielle pour identifier leurs cibles et rédiger des courriers sans fautes d’orthographe adaptés à chaque victime. Cela s’avère particulièrement délicat quand les cybercriminels ont un accès au compte e-mail du prétendu expéditeur. «Alors, l’expéditeur, la procédure et le ton semblent véridiques.»
Lire aussi: Phishing: de nouvelles méthodes pour des menaces anciennes

Le pire: l’atteinte à la réputation
De tels incidents illustrent de façon exemplaire comment un problème de sécurité peut se muer en grand risque de réputation pour des PME. Lorsque des données de commande, de réservation ou de contact finissent entre leurs mains, les criminels obtiennent le matériel voulu pour émettre des informations au nom des entreprises concernées. La marque, des procédures éprouvées et d’authentiques données de clients contribuent à brouiller les esprits.Dans un tel cas, le vrai problème pour une PME n’est pas seulement l’intrusion technique. Il concerne aussi l’éventuel dégât d’image. Quand sa propre clientèle réceptionne de fausses factures qui paraissent incroyablement vraies parce qu’elles se fondent sur des données authentiques, la confiance s’érode rapidement. Il est rare que des clients pardonnent à une entreprise qui n’est pas fichue de protéger ses données sensibles et fait ainsi d’eux des victimes.Un compte courriel compromis, un accès au cloud trop étendu ou une lacune de sécurité chez un prestataire suffisent. C’est pourquoi les protections de cybersécurité ne préservent pas que les appareils et les données, mais sauvent surtout la réputation et les relations commerciales. En 2025, l’Office fédéral de la cybersécurité a traité 64 733 annonces d’incidents cyber, soit quelque 2000 cas de plus que l’année précédente. La récente étude «PME Cybersécurité 2025» illustre la situation telle que ressentie par les entreprises: 88% des PME interrogées voient la cybercriminalité comme une menace sérieuse. Or 42% d’entre elles seulement se sentent suffisamment protégées en cas de cyberattaque. Un an auparavant, elles étaient encore 55%.C’est la direction qui assume la responsabilité des priorités, des risques et des ressources. Le département informatique ou une entreprise externe applique certes des mesures de protection mais c’est la direction de l’entreprise qui décide quelles données et quelles actions doivent être particulièrement protégées. Autrement dit: «La direction peut déléguer l’accomplissement de ces tâches, mais pas la responsabilité.»
Lire aussi: Les voleurs de données ne recherchent pas des cibles de premier plan, mais des cibles

Ce sujet parle de : sécurité
← Retour aux sujets

Points de vue opposés



Chargement des points de vue opposés...

Autres articles récents chez Le Temps