🕵️Le vol de session après authentification (AiTM)
Plutôt que de voler un mot de passe, cette technique intercepte la session juste après que la victime a validé son code de double authentification — l'attaquant se positionne comme un intermédiaire invisible entre la victime et le vrai service. Résultat : la double authentification a bien eu lieu, mais elle n'a servi à rien. Rien qu'en octobre 2025, Microsoft a bloqué plus de 13 millions d'emails malveillants liés à un seul de ces kits (« Tycoon 2FA »), utilisé contre des comptes Microsoft 365 dans le monde entier.
Microsoft Defender for Office 365, octobre 2025☎️Le phishing par rappel téléphonique (TOAD)
Un email sans lien ni pièce jointe : juste un numéro à rappeler pour une facture douteuse ou un abonnement à confirmer. Sans URL à scanner ni fichier à analyser, les filtres automatiques classiques ne détectent rien — l'arnaque se joue entièrement au téléphone, où un faux conseiller guide la victime pour lui faire installer un accès à distance ou donner ses identifiants. Le cabinet de recherche Trustwave a mesuré une hausse de 140 % de ces campagnes entre juillet et septembre 2024, avec Microsoft, Norton, PayPal et DocuSign parmi les marques les plus imitées.
Trustwave, 2024-2025Le point commun : contourner l'automatisme, pas l'attention
Ces deux techniques n'exploitent pas une faille technique au sens classique — elles exploitent une limite structurelle des outils de détection automatisés, en supprimant l'élément qu'ils savent analyser (un lien, une pièce jointe). Ce qui reste, c'est une interaction humaine construite pour paraître légitime : une page de connexion identique à l'originale, ou une voix rassurante au bout du fil. C'est précisément le type de schéma qu'une protection multi-canal doit apprendre à reconnaître plutôt qu'à scanner.
Autres marchés couverts : Maroc, Algérie, Tunisie
Le même principe — contourner l'automatisme plutôt que l'attention — se retrouve dans des campagnes documentées visant spécifiquement des clients de banques et d'opérateurs au Maghreb.
🇲🇦Maroc
Une arnaque a exploité l'identité visuelle de la banque BMCI via un faux sondage promettant 2 000 dirhams : après avoir récupéré les identifiants de connexion, les fraudeurs ajoutaient un bénéficiaire à l'insu de la victime et préparaient un virement, avant de lui demander son code à usage unique (OTP) pour le valider. BMCI a réagi début juillet 2025 : « Le visuel actuellement en circulation est frauduleux. »
Source : Yabiladi / African Manager, juillet 2025 (BMCI).🇩🇿Algérie
Algérie Poste a alerté le 27 juin 2026 contre une vague d'arnaques par appel téléphonique et par SMS demandant directement aux clients de partager « leurs informations bancaires ou leurs codes de vérification (OTP) » — la variante orale du même principe : plus besoin de lien piégé quand un interlocuteur au téléphone obtient le code directement.
Source : Algérie Poste, relayé par Awras, 27/06/2026.🇹🇳Tunisie
Dès 2022, l'Agence nationale de la sécurité informatique (ANSI) alertait sur la technique du « Browser-in-the-Browser » (BitB), qui simule une fenêtre d'authentification (Google, Facebook, Microsoft) à l'intérieur du navigateur, avec la même adresse et le même cadenas HTTPS que l'originale. Cette technique n'a rien perdu de sa pertinence : elle réapparaît en novembre 2025 intégrée à des kits de phishing modernes comme « Sneaky 2FA », conçus spécifiquement pour contourner la double authentification.
Source : ANSI, 27/06/2022 · kit « Sneaky 2FA » documenté par The Hacker News, 11/2025.Un OTP demandé par téléphone, une fenêtre de connexion qui imite l'originale au pixel près : ces techniques ne visent pas qu'un seul appareil. Le mode Famille (« Le Cercle ») d'Egidio couvre jusqu'à 4 téléphones pour un seul abonnement — utile quand toute la famille partage la même banque.
Questions fréquentes
L'authentification à deux facteurs protège-t-elle encore contre le phishing ?
Elle reste utile contre le vol de mot de passe simple, mais plus contre une attaque « adversary-in-the-middle » : l'attaquant intercepte la session juste après la validation du code, donc la double authentification a déjà eu lieu — inutilement.
Qu'est-ce que le phishing par rappel téléphonique (TOAD) ?
Un email sans lien ni pièce jointe, seulement un numéro de téléphone à rappeler pour un motif crédible (facture, abonnement). Une fois au téléphone, un faux conseiller guide la victime pour lui faire installer un logiciel ou donner ses identifiants.
Pourquoi ces techniques échappent-elles aux filtres automatiques ?
Parce qu'elles ne contiennent souvent ni lien suspect ni pièce jointe malveillante à scanner — l'arnaque se joue dans l'interaction humaine, au téléphone ou sur une page qui imite parfaitement la vraie.
Pour aller plus loin
Egidio — Laboratoire des menaces, « Nouvelles techniques de phishing : quand un antivirus ne suffit plus », egidio.app/laboratoire/techniques-phishing-emergentes/. Licence CC BY 4.0.
Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.