Jessica Smith | August 20, 2025

Comment repérer un courriel frauduleux à l’ère de l’IA

L’hameçonnage demeure la méthode la plus courante utilisée par les cybercriminels pour accéder aux comptes professionnels, aux systèmes financiers et aux données sensibles. Ce qui a changé, c’est à quel point les attaques sont devenues convaincantes.

Les courriels d’hameçonnage générés par IA ne reposent plus sur une grammaire déficiente et des modèles génériques. Les attaques actuelles utilisent des modèles de langage naturel pour produire des messages soignés et adaptés au contexte, qui font référence à de vrais collègues, imitent les styles de communication internes et proviennent de domaines d’expéditeur qui semblent légitimes. Au Canada, les campagnes d’hameçonnage se font fréquemment passer pour l’Agence du revenu du Canada, les grandes banques, les entreprises de livraison et les plateformes de réseautage professionnel. Elles sont de plus en plus difficiles à distinguer des communications authentiques.

Ce guide explique le fonctionnement de l’hameçonnage moderne, les éléments à surveiller, la façon de vous protéger, vous et votre organisation, ainsi que les mesures à prendre si une attaque réussit à franchir vos défenses.

Comment fonctionne l’hameçonnage en 2026

L’hameçonnage est une forme d’ingénierie sociale. L’attaquant envoie un message, généralement un courriel, mais de plus en plus souvent un message texte, Teams ou Slack, ou même un appel téléphonique. Le message est conçu pour vous inciter à cliquer sur un lien malveillant, ouvrir une pièce jointe infectée, entrer vos identifiants sur une fausse page de connexion, ou approuver une demande frauduleuse.

L’objectif est presque toujours l’un des trois suivants :

  • Voler vos identifiants de connexion

  • Installer un logiciel malveillant sur votre appareil

  • Vous amener à autoriser un paiement ou à transmettre des renseignements sensibles

Ce qui a changé

Contenu généré par IA. Les courriels d’hameçonnage générés par IA sont grammaticalement corrects, adaptés au ton attendu et personnalisés. Ils peuvent faire référence à votre véritable titre de poste, au nom de votre entreprise, à des projets récents ou même à une terminologie interne récupérée sur LinkedIn et d’autres sources publiques.

Hameçonnage ciblé de précision. Plutôt que d’envoyer des messages génériques à des milliers d’adresses, les attaquants recherchent de plus en plus des cibles individuelles et créent des messages adaptés à chacune. Un gestionnaire financier pourrait recevoir ce qui semble être une facture habituelle d’un véritable fournisseur. Un nouvel employé pourrait recevoir un courriel d’intégration convaincant provenant d’une personne qui se fait passer pour les ressources humaines.

Attaques multicanales. L’hameçonnage ne reste plus dans votre boîte de réception. Un attaquant peut envoyer un courriel, puis faire un suivi par appel téléphonique ou message texte afin d’ajouter une impression d’urgence et de crédibilité. La technologie de clonage vocal signifie que l’appel de suivi peut même ressembler à la voix d’une personne que vous connaissez.

Compromission de courriel professionnel, ou BEC. Dans les attaques BEC, les criminels accèdent à un véritable compte de courriel, souvent par l’intermédiaire de l’hameçonnage, puis l’utilisent pour envoyer des demandes frauduleuses à des collègues, clients ou fournisseurs. Comme les messages proviennent d’un compte légitime, ils contournent de nombreux filtres techniques.

Scénarios d’hameçonnage courants au Canada

Comprendre l’apparence des attaques en pratique vous aide à les reconnaître. Voici certaines des formes d’hameçonnage les plus fréquemment signalées et ciblant les professionnels canadiens.

Usurpation de l’Agence du revenu du Canada

Courriels ou messages textes affirmant que vous devez des impôts, qu’un remboursement vous est dû ou que vous devez vérifier votre identité auprès de l’Agence du revenu du Canada. Ces messages comprennent souvent des liens vers des répliques convaincantes de pages de connexion.

La véritable Agence du revenu du Canada ne vous enverra jamais par courriel un lien pour vous connecter ni ne vous demandera de renseignements personnels par courriel ou message texte.

Usurpation d’identité de banques et institutions financières

Messages semblant provenir de grandes banques canadiennes, comme TD, RBC, Banque Scotia ou BMO, et vous avertissant d’une activité suspecte tout en vous demandant de vérifier votre compte. Les banques légitimes ne vous demanderont jamais de confirmer vos identifiants par un lien reçu dans un courriel.

Avis d’expédition et de livraison

Faux avis de Postes Canada, FedEx ou UPS indiquant qu’un colis est retenu et demandant un paiement ou des renseignements personnels afin de le libérer.

Vol d’identifiants Microsoft 365 et Google Workspace

Courriels vous invitant à vous connecter pour consulter un document partagé, réinitialiser votre mot de passe ou résoudre un problème de compte. Ces messages vous dirigent vers de fausses pages de connexion qui capturent vos identifiants.

Usurpation d’identité interne

Messages qui semblent provenir de votre PDG, du service des ressources humaines ou de l’équipe informatique, demandant une action urgente, comme un virement, une réinitialisation de mot de passe ou une exportation de données. Ces attaques sont particulièrement efficaces dans les organisations qui ne possèdent pas de protocoles de vérification solides.

Comment repérer un courriel d’hameçonnage

Aucun indicateur unique n’est définitif. Un courriel d’hameçonnage bien conçu peut réussir la plupart des vérifications rapides. Mais l’association de plusieurs étapes de vérification réduit considérablement votre risque.

Vérifiez attentivement l’adresse de l’expéditeur

Le nom affiché dans un courriel peut indiquer n’importe quoi. Examinez l’adresse courriel réelle qui se trouve derrière. Les courriels d’hameçonnage utilisent souvent des domaines ressemblant à des domaines légitimes, mais qui diffèrent par un caractère : une lettre supplémentaire, un trait d’union ou un domaine de premier niveau différent, comme .net au lieu de .ca.

Survolez le nom de l’expéditeur pour révéler l’adresse complète.

Examinez les liens avant de cliquer

Survolez tout lien du courriel sans cliquer dessus. L’URL qui s’affiche devrait correspondre à l’organisation dont le courriel prétend provenir. Méfiez-vous des domaines mal orthographiés, des sous-domaines inconnus et des URL raccourcies avec des services comme bit.ly, qui masquent la véritable destination.

Évaluez la demande

Demandez-vous si cette demande est normale. Votre PDG vous envoie-t-il habituellement un courriel direct pour demander un virement? Votre banque envoie-t-elle normalement des liens pour vérifier votre identité? Le service informatique vous demanderait-il de communiquer votre mot de passe par courriel?

Si la demande s’écarte des procédures habituelles, considérez-la comme suspecte, peu importe l’apparence légitime du courriel.

Repérez l’urgence et la pression

Les messages d’hameçonnage créent presque toujours un sentiment d’urgence : agissez maintenant, votre compte sera verrouillé, ce paiement est en retard ou répondez dans les 24 heures. Les organisations légitimes vous poussent rarement à agir immédiatement par courriel.

Vérifiez par un canal distinct

Si vous avez un doute, ne répondez pas au courriel et n’appelez pas un numéro fourni dans le message. Communiquez plutôt directement avec la personne ou l’organisation en utilisant un numéro de téléphone ou une adresse courriel que vous avez déjà dans vos dossiers.

Cette seule habitude prévient la grande majorité des attaques d’hameçonnage réussies.

Protections techniques

Authentification multifacteur

L’authentification multifacteur, ou AMF, est la défense technique la plus efficace contre l’hameçonnage. Même si un attaquant obtient votre mot de passe à l’aide d’une fausse page de connexion, l’AMF exige une deuxième étape de vérification, généralement un code provenant d’une application d’authentification ou une clé de sécurité matérielle, que l’attaquant ne possède pas.

Activez l’AMF sur tous les comptes qui la prennent en charge, en commençant par vos courriels, votre stockage infonuagique, vos comptes financiers et toute plateforme professionnelle. Les clés de sécurité matérielles, comme YubiKey, sont plus résistantes à l’hameçonnage que les codes par SMS, qui peuvent être interceptés.

Filtrage et authentification des courriels

Les plateformes de courriel professionnel comme Microsoft 365 et Google Workspace comprennent une détection intégrée de l’hameçonnage qui filtre de nombreux messages malveillants avant qu’ils atteignent votre boîte de réception. Assurez-vous que ces fonctions sont activées et correctement configurées.

Au niveau du domaine, votre organisation devrait mettre en œuvre trois protocoles d’authentification de courriels :

  • SPF, ou Sender Policy Framework

  • DKIM, ou DomainKeys Identified Mail

  • DMARC, ou Domain-based Message Authentication, Reporting, and Conformance

Ensemble, ces protocoles empêchent les attaquants d’usurper le domaine de courriel de votre organisation et rendent plus difficile l’envoi, à des destinataires externes, de courriels d’hameçonnage se faisant passer pour votre entreprise.

Protection des points d’extrémité

La sécurité moderne des points d’extrémité, intégrée aux portables professionnels et complétée par des logiciels de sécurité, offre une couche de défense supplémentaire. Des fonctions comme HP Wolf Security sur les portables professionnels HP isolent les pièces jointes de courriels et les liens Web potentiellement malveillants dans des micro-machines virtuelles. Ainsi, même si vous cliquez sur un élément suspect, la menace est contenue avant de pouvoir atteindre votre système.

Garder votre système d’exploitation, votre navigateur et votre client de courriel à jour garantit que les vulnérabilités connues sont corrigées. Les mises à jour automatiques devraient être activées dans la mesure du possible.

Gestion des mots de passe

Utilisez un gestionnaire de mots de passe pour générer et stocker des mots de passe uniques et complexes pour chaque compte. Les gestionnaires de mots de passe remplissent automatiquement vos identifiants seulement sur les sites légitimes. Ils ne saisiront donc pas votre mot de passe sur une page d’hameçonnage qui imite un véritable écran de connexion, même si vous ne pouvez pas voir la différence.

Politiques et formation en milieu de travail

Les outils techniques sont nécessaires, mais ils ne suffisent pas. La majorité des attaques d’hameçonnage réussies exploitent le jugement humain, et non les vulnérabilités techniques. La culture organisationnelle et la formation comptent tout autant.

Formation de sensibilisation à la sécurité

La formation régulière doit aller au-delà de simples diapositives de sensibilisation. Les programmes efficaces comprennent des exercices d’hameçonnage simulé au cours desquels les employés reçoivent de faux courriels réalistes et tirent des leçons de l’expérience s’ils cliquent.

La formation devrait être continue, au minimum chaque trimestre, et mise à jour afin de refléter les méthodes d’attaque actuelles, notamment le contenu généré par IA et l’hameçonnage multicanal.

Procédures de vérification claires

Établissez des procédures écrites pour vérifier toute demande impliquant des transactions financières, des modifications d’identifiants ou des données sensibles. Les employés doivent savoir qu’il est toujours acceptable de s’arrêter pour vérifier, même lorsqu’une demande semble provenir d’un dirigeant principal.

Les organisations qui pénalisent les employés pour les délais causés par une vérification apprennent en fait à leurs équipes à ignorer l’étape même qui prévient la fraude.

Culture de signalement des incidents

Facilitez le signalement des courriels suspects par les employés, sans conséquence négative. De nombreuses campagnes d’hameçonnage ciblent plusieurs personnes dans une même organisation en même temps. Une personne qui signale un courriel suspect peut donc protéger tous les autres.

Si les employés craignent d’être blâmés parce qu’ils ont cliqué sur un lien, ils seront moins susceptibles de signaler rapidement les incidents, ce qui donne aux attaquants davantage de temps pour causer des dommages.

Que faire si vous avez été victime d’hameçonnage

Si vous pensez avoir cliqué sur un lien malveillant, entré vos identifiants sur une fausse page ou ouvert une pièce jointe suspecte, agissez rapidement.

  • Changez immédiatement le mot de passe du compte touché et de tout autre compte où vous utilisez le même mot de passe.

  • Activez l’AMF si elle n’était pas déjà active sur le compte compromis.

  • Déconnectez-vous du réseau si vous soupçonnez qu’un logiciel malveillant a été installé, puis communiquez avec votre équipe informatique.

  • Signalez l’incident à l’équipe de sécurité informatique de votre organisation. Fournissez le courriel d’origine et tout détail sur les liens sur lesquels vous avez cliqué ou les renseignements que vous avez saisis.

  • Signalez l’incident à l’externe. Au Canada, signalez l’hameçonnage au Centre antifraude du Canada au 1 888 495-8501 ou en ligne à antifraudcentre-centreantifraude.ca. Vous pouvez également signaler les courriels d’hameçonnage au Centre canadien pour la cybersécurité sur cyber.gc.ca. Si l’hameçonnage impliquait l’usurpation d’une institution financière, communiquez aussi directement avec la banque.

  • Surveillez vos comptes pour détecter toute activité inhabituelle dans les jours et semaines suivant l’incident.

Rétablissement pour les organisations

Si une attaque d’hameçonnage compromet des systèmes ou des comptes professionnels, la réponse devrait suivre un processus structuré. Isolez les systèmes touchés afin d’empêcher toute propagation supplémentaire. Documentez l’incident en détail, y compris le message d’hameçonnage d’origine, les éléments auxquels on a accédé et la chronologie.

Réinitialisez tous les identifiants compromis et révoquez les sessions actives. Examinez les journaux de sécurité pour déterminer l’ampleur de l’atteinte. Informez les parties touchées, comme les clients, fournisseurs ou partenaires, si leurs données pourraient avoir été exposées. Effectuez ensuite un examen après incident afin de déterminer ce qui a échoué et ce qui doit être modifié.

Les entreprises canadiennes ayant des obligations en vertu de la LPRPDE pourraient être tenues de signaler les atteintes mettant en cause des renseignements personnels au Commissariat à la protection de la vie privée et d’aviser les personnes touchées.

Questions fréquentes

Qu’est-ce que l’hameçonnage?

L’hameçonnage est un type de cyberattaque dans lequel des criminels envoient des messages frauduleux, généralement des courriels, conçus pour vous inciter à révéler des renseignements sensibles, cliquer sur des liens malveillants ou autoriser des transactions frauduleuses. Les messages imitent habituellement des organisations ou des personnes de confiance afin de paraître légitimes.

Comment savoir si un courriel est une tentative d’hameçonnage?

Recherchez les incohérences dans les adresses de l’expéditeur. Le nom affiché peut sembler correct, mais la véritable adresse courriel peut être erronée. Examinez les liens qui ne correspondent pas au domaine de l’expéditeur prétendu, les demandes inattendues liées aux identifiants ou aux actions financières, le langage urgent ou menaçant et tout élément qui s’écarte des habitudes normales de communication professionnelle.

En cas de doute, vérifiez par un canal distinct.

Quelle est la défense la plus efficace contre l’hameçonnage?

L’authentification multifacteur est la défense technique la plus efficace, puisqu’elle empêche les attaquants d’accéder à votre compte même s’ils obtiennent votre mot de passe. Combinée à l’habitude de vérifier les demandes inattendues par un canal distinct, l’AMF bloque la grande majorité des attaques d’hameçonnage.

L’Agence du revenu du Canada envoie-t-elle des courriels contenant des liens?

L’Agence du revenu du Canada peut envoyer des avis par courriel, mais elle ne vous enverra jamais un courriel vous demandant de cliquer sur un lien pour vous connecter, fournir des renseignements personnels ou effectuer un paiement. Si vous recevez un courriel prétendant provenir de l’Agence du revenu du Canada et contenant un lien de connexion ou demandant des détails personnels, il s’agit d’une tentative d’hameçonnage. Accédez directement à votre compte de l’Agence du revenu du Canada par canada.

Que dois-je faire si j’ai cliqué sur un lien d’hameçonnage?

Changez immédiatement le mot de passe du compte touché. Activez l’AMF si elle n’est pas déjà active. Communiquez avec votre équipe informatique si le compte compromis est un compte professionnel. Signalez l’incident au Centre antifraude du Canada. Surveillez vos comptes afin de détecter toute activité inhabituelle.

À quelle fréquence les employés devraient-ils recevoir une formation sur l’hameçonnage?

La formation de sensibilisation à la sécurité devrait avoir lieu au moins une fois par trimestre et comprendre des exercices d’hameçonnage simulé. Elle devrait être mise à jour régulièrement afin de refléter les tactiques actuelles, notamment l’hameçonnage généré par IA et les attaques multicanales. Une formation annuelle ponctuelle ne suffit pas compte tenu de l’évolution rapide des méthodes d’attaque.

Les portables professionnels sont-ils plus sécurisés contre l’hameçonnage que les portables grand public?

Les portables professionnels comprennent généralement des fonctions de sécurité supplémentaires, comme HP Wolf Security, le chiffrement matériel et des outils de gestion d’entreprise, qui offrent des couches de protection additionnelles. Toutefois, l’hameçonnage cible principalement le jugement humain, et non les vulnérabilités des appareils. Un portable sécurisé complète de bonnes habitudes de sécurité et des protocoles organisationnels, mais ne les remplace pas.

Pour obtenir plus de conseils et d’outils afin de garder une longueur d’avance sur les cybercriminels, découvrez les solutions HP Wolf Security.