Simulations de phishing¶
Les simulations de phishing sont l'entraînement pratique de vos utilisateurs, en complément des modules e-learning. Alors que les modules transmettent la connaissance, les simulations testent le réflexe : vos collaborateurs sauront-ils reconnaître un email frauduleux quand ils en recevront un vrai ?
Ce chapitre couvre : le fonctionnement des campagnes Spectorly, comment créer une campagne, comment interpréter les résultats, et les bonnes pratiques pour une démarche efficace ET éthique.
10.1 Comprendre le fonctionnement¶
10.1.1 Vocabulaire¶
| Terme | Définition |
|---|---|
| Campagne | Un envoi ciblé d'emails de phishing simulé à une population donnée, avec un scénario choisi et une plage de dates |
| Scénario (ou "template") | La combinaison d'un email de phishing (sujet + contenu HTML) et d'une landing page (page piégée sur laquelle l'utilisateur atterrit s'il clique) |
| Cible | Les utilisateurs qui recevront la campagne (par service ou par groupe) |
| Événement | Chaque action tracée pour un utilisateur : email envoyé, ouvert, lien cliqué, données soumises, email signalé |
10.1.2 Comment ça marche techniquement¶
- Vous créez une campagne dans Spectorly (scénario + cible + date d'envoi)
- À l'heure programmée, Spectorly envoie automatiquement les emails à vos utilisateurs cibles
- Chaque action de l'utilisateur (ouverture, clic, saisie de données, signalement) est tracée en temps réel
- Vous consultez les résultats dans le détail de la campagne (statistiques agrégées + détail par utilisateur)
- Après un clic, l'utilisateur est redirigé vers une page pédagogique qui lui explique qu'il vient de tomber dans un piège de simulation
Aucun préjudice réel
Les campagnes Spectorly sont des simulations pédagogiques. Aucune donnée saisie par l'utilisateur n'est réellement exploitée : elle sert uniquement à mesurer le taux de compromission et à identifier les collaborateurs qui ont besoin de renforcement.
Toutefois, une simulation reste une démarche sensible vis-à-vis de vos collaborateurs — voir Section 10.7 — Bonnes pratiques éthiques.
10.2 Créer une campagne de phishing¶
10.2.1 Y accéder¶
Depuis la sidebar :
- Cliquez sur l'item Audit : Phishing & Smishing — cet item unique regroupe les deux types de campagnes (email et SMS). Le choix entre phishing et smishing se fait à l'Étape 1 du wizard de création (voir Section 10.2.2)
- Cliquez sur le bouton Nouvelle campagne

10.2.2 Un wizard en 5 étapes¶
La création d'une campagne se fait via un wizard guidé en 5 étapes. À chaque étape, un bouton Continuer valide et passe à l'étape suivante ; un bouton Retour permet de revenir en arrière modifier une saisie.

Étape 1 — Type et intitulé¶
Vous choisissez :
- Le type de campagne à créer (Phishing email — ou Smishing SMS, voir Chapitre 11)
- L'Intitulé de la campagne (champ obligatoire, marqué d'un
*) — un nom identifiable, ex :Simulation janvier 2026 — équipe finance
Étape 2 — Choix du modèle¶
Vous sélectionnez le modèle (scénario) parmi la bibliothèque proposée. Chaque modèle embarque simultanément :
- Le template email (sujet + contenu HTML de l'email envoyé)
- La landing page (page piégée sur laquelle l'utilisateur atterrit s'il clique)
Les modèles sont classés par thème — voir la Section 10.3 pour le détail des 10 catégories disponibles.
Modèle = template + landing indissociables
Contrairement à d'autres outils qui séparent la sélection du template et de la landing, Spectorly couple les deux dans un même modèle — c'est plus rapide, et garantit la cohérence visuelle entre l'email et la page piégée (essentielle pour un phishing crédible).
Étape 3 — Choix de la cible¶
Vous sélectionnez la population destinataire de la campagne :
- Des groupes d'utilisateurs (voir Chapitre 5), et/ou
- Des services (voir Chapitre 5)
Étape 4 — Planification¶
Vous définissez la fenêtre temporelle de la campagne :
| Champ | Contrainte |
|---|---|
| Date et heure de début | Minimum : 1 heure après l'heure courante (60 minutes minimum de délai — permet un contrôle a posteriori et l'annulation en cas d'erreur) |
| Date et heure de fin | Minimum : 24 heures après la date de début (garantit une fenêtre d'observation suffisante pour collecter les interactions) |
Contraintes de planification
Ces contraintes sont imposées par le système :
- Une date de début à moins d'1 heure sera rejetée
- Une date de fin à moins de 24 heures de la date de début sera rejetée
Anticipez donc votre planification — impossible de "lancer maintenant" une campagne dans la minute.
Étape 5 — Validation¶
Un récapitulatif affiche l'ensemble des valeurs saisies aux étapes 1 à 4 :
- Type de campagne + intitulé
- Modèle sélectionné (avec aperçu si disponible)
- Cible (groupes / services)
- Planification (dates de début et de fin)
Vous vérifiez ces informations, puis :
- Cliquez sur Continuer (ou Valider) pour confirmer la création — la campagne passe alors au statut Planifiée (voir Section 10.4)
- Cliquez sur Retour pour revenir aux étapes précédentes et corriger une saisie
10.3 Choisir un scénario¶
Spectorly propose une bibliothèque de scénarios organisée en 10 catégories, chacune correspondant à un type d'attaque courant.
10.3.1 Les 10 catégories de scénarios¶
| Catégorie | Exemples typiques |
|---|---|
| Banque | Faux mail de la banque demandant une vérification de compte |
| Livraison | Colis en attente, frais de douane à régler |
| RH | Bulletin de paie, mise à jour des informations personnelles |
| IT | Réinitialisation de mot de passe, alerte de sécurité |
| Réseaux sociaux | Notification LinkedIn / Facebook / Instagram usurpée |
| Administratif | Faux mail des impôts, de l'URSSAF, d'un organisme public |
| Santé | Faux mail de mutuelle, de laboratoire d'analyse |
| Transport | Amende, ticket de transport, alerte trafic |
| E-commerce | Faux mail Amazon, Cdiscount, PayPal |
| Autre | Scénarios divers ne rentrant pas dans les catégories ci-dessus |

10.3.2 Comment choisir un scénario pertinent¶
Adaptez le scénario à votre public :
- Pour une équipe RH / paie → un scénario RH (fake bulletin de salaire) touche particulièrement leur quotidien
- Pour une équipe IT / dev → un scénario IT (fausse alerte de sécurité GitHub) résonne davantage
- Pour un service financier → un scénario Banque ou E-commerce est le plus percutant
Variez au fil du temps :
- Ne relancez pas 3 fois le même scénario en 6 mois — vos utilisateurs le repèreront et fausseront les stats
- Alternez entre catégories "attendues" et "surprenantes" pour maintenir la vigilance
10.4 Statuts d'une campagne¶
Une campagne Spectorly passe par 4 statuts successifs au cours de sa vie :
| Statut | Signification |
|---|---|
| Planifiée | La campagne est validée et attend sa date de début pour être envoyée aux destinataires |
| En cours | Les emails ont été envoyés — Spectorly collecte les interactions en temps réel jusqu'à la date de fin |
| Terminée | La date de fin est passée — les statistiques sont figées, place à l'analyse du rapport final |
| Échouée | Un problème technique a empêché l'envoi — contactez le support |
10.5 Suivre les résultats d'une campagne¶
Une fois la campagne lancée, vous accédez à un tableau de bord détaillé avec deux niveaux d'information.
10.5.1 Statistiques agrégées¶
Au niveau de la campagne, Spectorly calcule automatiquement :
| Métrique | Ce qu'elle mesure |
|---|---|
| Emails envoyés | Total d'emails partis avec succès |
| Emails ouverts | Nombre d'utilisateurs qui ont ouvert l'email |
| Liens cliqués | Nombre d'utilisateurs qui ont cliqué sur le lien piégé |
| Données soumises | Nombre d'utilisateurs qui ont soumis des données (identifiants, mot de passe) sur la fausse landing page |
| Emails signalés | Nombre d'utilisateurs qui ont correctement identifié l'email comme frauduleux et l'ont signalé |

La métrique 'Emails signalés' est votre KPI positif
Les 4 premières métriques sont des taux de compromission (plus c'est bas, mieux c'est). Mais Emails signalés est un taux de vigilance (plus c'est haut, mieux c'est). Suivez-le sur la durée : un utilisateur qui signale un phishing simulé démontre qu'il a le bon réflexe face à un phishing réel.
10.5.2 Statistiques par utilisateur¶
Au-delà des chiffres agrégés, Spectorly détaille ce qui s'est passé pour chaque utilisateur de la cible :
- A-t-il ouvert l'email ? Combien de fois ?
- A-t-il cliqué sur le lien ? Depuis quelle adresse IP ? Quel navigateur ?
- À quelle heure exactement ?
- A-t-il soumis des données sur la landing page ?
Chaque événement est horodaté et enrichi (IP, géolocalisation approximative, user-agent) pour vous permettre d'investiguer les cas particuliers.
10.5.3 Attention aux clics "fantômes" (filtres antispam, bots)¶
Certaines interactions ne viennent pas de vos utilisateurs mais de :
- Filtres antispam / sandbox qui ouvrent et cliquent sur les liens pour vérifier leur innocuité (Microsoft Defender ATP, Proofpoint, etc.)
- Aperçus automatiques (Outlook Preview, aperçu Slack)
- Bots de sécurité de votre organisation
Spectorly intègre une détection automatique de ces "clics fantômes" pour ne pas gonfler artificiellement vos statistiques. Cette détection est basée sur le user-agent, l'IP, la vitesse de réaction (un clic dans les millisecondes après l'envoi = quasi certainement un bot).
10.6 La page pédagogique post-clic¶
Lorsqu'un utilisateur clique sur le lien de phishing, il est redirigé vers une page pédagogique qui lui explique :
- Qu'il vient d'être victime d'une simulation de phishing
- Quels étaient les signaux d'alerte dans l'email qu'il aurait dû repérer (expéditeur suspect, URL bizarre, urgence artificielle, etc.)
- Des conseils concrets pour reconnaître les phishings réels à l'avenir
- Un lien vers ses modules de sensibilisation dans Spectorly pour approfondir
Cette redirection pédagogique est cruciale : elle transforme un échec (le clic) en opportunité d'apprentissage immédiate — c'est là que la simulation démontre sa valeur formative.
La page pédagogique explique les signaux d'alerte et distribue les conseils de bon comportement, afin de transformer le clic en apprentissage immédiat.
Utiliser une URL personnalisée pour renforcer la démarche
Vous pouvez configurer une URL de redirection personnalisée selon votre stratégie de sensibilisation — par exemple pointer vers une page interne de votre intranet qui rappelle vos règles internes de sécurité, ou vers un contact de votre RSSI.
10.7 Bonnes pratiques éthiques¶
Une simulation de phishing est un test à sensibilité RH — mal cadrée, elle peut créer de la défiance, du stress, voire des tensions internes. Ces bonnes pratiques évitent les pièges.
10.7.1 Prévenir globalement, ne pas prévenir individuellement¶
- DO : annoncez en amont, à toute votre organisation, que des simulations de phishing seront réalisées régulièrement dans l'année. Positionnez-le comme un outil de formation continue, pas comme un test piège
- DON'T : ne prévenez pas les cibles spécifiques d'une campagne à l'avance (ça biaise le test) — mais laissez le cadre général connu de tous
10.7.2 Ne pas stigmatiser individuellement¶
- DO : présentez les résultats en taux d'organisation ou par service, pas en pointant des noms
- DON'T : ne diffusez jamais la liste nominative de ceux qui ont cliqué — même en interne restreint. La finalité est collective, pas punitive
- Les managers hiérarchiques peuvent avoir un coaching individuel avec un collaborateur qui a échoué, mais dans une posture de formation, pas de sanction
10.7.3 Choisir des scénarios proportionnés¶
- DO : commencez par des scénarios classiques (banque, livraison, RH)
- DON'T : évitez les scénarios manipulateurs (faux décès dans la famille, faux licenciement, faux gain de loterie personnelle) — ils créent un impact émotionnel disproportionné et discréditent la démarche
10.7.4 Cadence raisonnable¶
- DO : 4 à 12 campagnes par an selon la maturité de vos équipes
- DON'T : ne bombardez pas vos utilisateurs de simulations mensuelles — ils se démobilisent et le taux de signalement chute
10.7.5 Célébrer les signalements¶
- DO : mettez en avant vos utilisateurs qui signalent le phishing simulé. Communiquez sur le taux de vigilance en progression, félicitez les bons comportements
- DON'T : ne réservez pas votre communication aux échecs — c'est démoralisant
10.7.6 Coordonner avec RH et représentants du personnel¶
- DO : dans certaines juridictions (France, notamment), informez votre comité social et économique (CSE) de la démarche
- DO : intégrez la simulation dans votre plan de formation (elle en fait partie)
- DON'T : ne lancez pas une campagne dans le dos de vos représentants du personnel — c'est le meilleur moyen de vous retrouver avec un conflit interne
10.8 Cas particuliers¶
10.8.1 Un utilisateur signale un email et n'est pas certain que c'est une simulation¶
C'est un excellent réflexe — remerciez-le et rassurez-le. Vous pouvez confirmer que oui, c'était bien une simulation, et le féliciter d'avoir eu le bon comportement.
10.8.2 Emails de phishing bloqués par votre serveur mail¶
Si vos statistiques d'envoi montrent un taux d'échec anormal, votre serveur mail (Microsoft 365, Google Workspace) peut bloquer les emails de phishing simulé comme suspects.
Solution : demandez à votre équipe IT de whitelister les IPs / domaines d'envoi de Spectorly. Contactez le support Spectorly pour obtenir la liste à autoriser.
10.8.3 Utilisateur exempté d'une campagne¶
Certains utilisateurs peuvent avoir des raisons légitimes d'être exclus d'une campagne (arrêt maladie, congé maternité en cours, membre de la direction générale suivant un protocole séparé). Excluez-les via un ciblage précis (service ou groupe restreint).
Et maintenant ?¶
Vous savez lancer et exploiter des campagnes de phishing par email. Prochaine étape : le smishing — la même logique appliquée aux SMS, un canal en plein essor pour les attaquants.
→ Chapitre suivant : Simulations de smishing
Une question sur ce chapitre ?
Consultez la FAQ Manager ou contactez notre équipe support depuis votre tableau de bord.