Aller au contenu

Simulations de phishing

Les simulations de phishing sont l'entraînement pratique de vos utilisateurs, en complément des modules e-learning. Alors que les modules transmettent la connaissance, les simulations testent le réflexe : vos collaborateurs sauront-ils reconnaître un email frauduleux quand ils en recevront un vrai ?

Ce chapitre couvre : le fonctionnement des campagnes Spectorly, comment créer une campagne, comment interpréter les résultats, et les bonnes pratiques pour une démarche efficace ET éthique.


10.1 Comprendre le fonctionnement

10.1.1 Vocabulaire

Terme Définition
Campagne Un envoi ciblé d'emails de phishing simulé à une population donnée, avec un scénario choisi et une plage de dates
Scénario (ou "template") La combinaison d'un email de phishing (sujet + contenu HTML) et d'une landing page (page piégée sur laquelle l'utilisateur atterrit s'il clique)
Cible Les utilisateurs qui recevront la campagne (par service ou par groupe)
Événement Chaque action tracée pour un utilisateur : email envoyé, ouvert, lien cliqué, données soumises, email signalé

10.1.2 Comment ça marche techniquement

  1. Vous créez une campagne dans Spectorly (scénario + cible + date d'envoi)
  2. À l'heure programmée, Spectorly envoie automatiquement les emails à vos utilisateurs cibles
  3. Chaque action de l'utilisateur (ouverture, clic, saisie de données, signalement) est tracée en temps réel
  4. Vous consultez les résultats dans le détail de la campagne (statistiques agrégées + détail par utilisateur)
  5. Après un clic, l'utilisateur est redirigé vers une page pédagogique qui lui explique qu'il vient de tomber dans un piège de simulation

Aucun préjudice réel

Les campagnes Spectorly sont des simulations pédagogiques. Aucune donnée saisie par l'utilisateur n'est réellement exploitée : elle sert uniquement à mesurer le taux de compromission et à identifier les collaborateurs qui ont besoin de renforcement.

Toutefois, une simulation reste une démarche sensible vis-à-vis de vos collaborateurs — voir Section 10.7 — Bonnes pratiques éthiques.


10.2 Créer une campagne de phishing

10.2.1 Y accéder

Depuis la sidebar :

  1. Cliquez sur l'item Audit : Phishing & Smishing — cet item unique regroupe les deux types de campagnes (email et SMS). Le choix entre phishing et smishing se fait à l'Étape 1 du wizard de création (voir Section 10.2.2)
  2. Cliquez sur le bouton Nouvelle campagne

Liste des campagnes de phishing / smishing existantes

10.2.2 Un wizard en 5 étapes

La création d'une campagne se fait via un wizard guidé en 5 étapes. À chaque étape, un bouton Continuer valide et passe à l'étape suivante ; un bouton Retour permet de revenir en arrière modifier une saisie.

Wizard de création d'une campagne de phishing

Étape 1 — Type et intitulé

Vous choisissez :

  • Le type de campagne à créer (Phishing email — ou Smishing SMS, voir Chapitre 11)
  • L'Intitulé de la campagne (champ obligatoire, marqué d'un *) — un nom identifiable, ex : Simulation janvier 2026 — équipe finance

Étape 2 — Choix du modèle

Vous sélectionnez le modèle (scénario) parmi la bibliothèque proposée. Chaque modèle embarque simultanément :

  • Le template email (sujet + contenu HTML de l'email envoyé)
  • La landing page (page piégée sur laquelle l'utilisateur atterrit s'il clique)

Les modèles sont classés par thème — voir la Section 10.3 pour le détail des 10 catégories disponibles.

Modèle = template + landing indissociables

Contrairement à d'autres outils qui séparent la sélection du template et de la landing, Spectorly couple les deux dans un même modèle — c'est plus rapide, et garantit la cohérence visuelle entre l'email et la page piégée (essentielle pour un phishing crédible).

Étape 3 — Choix de la cible

Vous sélectionnez la population destinataire de la campagne :

Étape 4 — Planification

Vous définissez la fenêtre temporelle de la campagne :

Champ Contrainte
Date et heure de début Minimum : 1 heure après l'heure courante (60 minutes minimum de délai — permet un contrôle a posteriori et l'annulation en cas d'erreur)
Date et heure de fin Minimum : 24 heures après la date de début (garantit une fenêtre d'observation suffisante pour collecter les interactions)

Contraintes de planification

Ces contraintes sont imposées par le système :

  • Une date de début à moins d'1 heure sera rejetée
  • Une date de fin à moins de 24 heures de la date de début sera rejetée

Anticipez donc votre planification — impossible de "lancer maintenant" une campagne dans la minute.

Étape 5 — Validation

Un récapitulatif affiche l'ensemble des valeurs saisies aux étapes 1 à 4 :

  • Type de campagne + intitulé
  • Modèle sélectionné (avec aperçu si disponible)
  • Cible (groupes / services)
  • Planification (dates de début et de fin)

Vous vérifiez ces informations, puis :

  • Cliquez sur Continuer (ou Valider) pour confirmer la création — la campagne passe alors au statut Planifiée (voir Section 10.4)
  • Cliquez sur Retour pour revenir aux étapes précédentes et corriger une saisie

10.3 Choisir un scénario

Spectorly propose une bibliothèque de scénarios organisée en 10 catégories, chacune correspondant à un type d'attaque courant.

10.3.1 Les 10 catégories de scénarios

Catégorie Exemples typiques
Banque Faux mail de la banque demandant une vérification de compte
Livraison Colis en attente, frais de douane à régler
RH Bulletin de paie, mise à jour des informations personnelles
IT Réinitialisation de mot de passe, alerte de sécurité
Réseaux sociaux Notification LinkedIn / Facebook / Instagram usurpée
Administratif Faux mail des impôts, de l'URSSAF, d'un organisme public
Santé Faux mail de mutuelle, de laboratoire d'analyse
Transport Amende, ticket de transport, alerte trafic
E-commerce Faux mail Amazon, Cdiscount, PayPal
Autre Scénarios divers ne rentrant pas dans les catégories ci-dessus

Bibliothèque de scénarios — 10 catégories

10.3.2 Comment choisir un scénario pertinent

Adaptez le scénario à votre public :

  • Pour une équipe RH / paie → un scénario RH (fake bulletin de salaire) touche particulièrement leur quotidien
  • Pour une équipe IT / dev → un scénario IT (fausse alerte de sécurité GitHub) résonne davantage
  • Pour un service financier → un scénario Banque ou E-commerce est le plus percutant

Variez au fil du temps :

  • Ne relancez pas 3 fois le même scénario en 6 mois — vos utilisateurs le repèreront et fausseront les stats
  • Alternez entre catégories "attendues" et "surprenantes" pour maintenir la vigilance

10.4 Statuts d'une campagne

Une campagne Spectorly passe par 4 statuts successifs au cours de sa vie :

Statut Signification
Planifiée La campagne est validée et attend sa date de début pour être envoyée aux destinataires
En cours Les emails ont été envoyés — Spectorly collecte les interactions en temps réel jusqu'à la date de fin
Terminée La date de fin est passée — les statistiques sont figées, place à l'analyse du rapport final
Échouée Un problème technique a empêché l'envoi — contactez le support

10.5 Suivre les résultats d'une campagne

Une fois la campagne lancée, vous accédez à un tableau de bord détaillé avec deux niveaux d'information.

10.5.1 Statistiques agrégées

Au niveau de la campagne, Spectorly calcule automatiquement :

Métrique Ce qu'elle mesure
Emails envoyés Total d'emails partis avec succès
Emails ouverts Nombre d'utilisateurs qui ont ouvert l'email
Liens cliqués Nombre d'utilisateurs qui ont cliqué sur le lien piégé
Données soumises Nombre d'utilisateurs qui ont soumis des données (identifiants, mot de passe) sur la fausse landing page
Emails signalés Nombre d'utilisateurs qui ont correctement identifié l'email comme frauduleux et l'ont signalé

Tableau de bord des statistiques d'une campagne

La métrique 'Emails signalés' est votre KPI positif

Les 4 premières métriques sont des taux de compromission (plus c'est bas, mieux c'est). Mais Emails signalés est un taux de vigilance (plus c'est haut, mieux c'est). Suivez-le sur la durée : un utilisateur qui signale un phishing simulé démontre qu'il a le bon réflexe face à un phishing réel.

10.5.2 Statistiques par utilisateur

Au-delà des chiffres agrégés, Spectorly détaille ce qui s'est passé pour chaque utilisateur de la cible :

  • A-t-il ouvert l'email ? Combien de fois ?
  • A-t-il cliqué sur le lien ? Depuis quelle adresse IP ? Quel navigateur ?
  • À quelle heure exactement ?
  • A-t-il soumis des données sur la landing page ?

Chaque événement est horodaté et enrichi (IP, géolocalisation approximative, user-agent) pour vous permettre d'investiguer les cas particuliers.

10.5.3 Attention aux clics "fantômes" (filtres antispam, bots)

Certaines interactions ne viennent pas de vos utilisateurs mais de :

  • Filtres antispam / sandbox qui ouvrent et cliquent sur les liens pour vérifier leur innocuité (Microsoft Defender ATP, Proofpoint, etc.)
  • Aperçus automatiques (Outlook Preview, aperçu Slack)
  • Bots de sécurité de votre organisation

Spectorly intègre une détection automatique de ces "clics fantômes" pour ne pas gonfler artificiellement vos statistiques. Cette détection est basée sur le user-agent, l'IP, la vitesse de réaction (un clic dans les millisecondes après l'envoi = quasi certainement un bot).


10.6 La page pédagogique post-clic

Lorsqu'un utilisateur clique sur le lien de phishing, il est redirigé vers une page pédagogique qui lui explique :

  • Qu'il vient d'être victime d'une simulation de phishing
  • Quels étaient les signaux d'alerte dans l'email qu'il aurait dû repérer (expéditeur suspect, URL bizarre, urgence artificielle, etc.)
  • Des conseils concrets pour reconnaître les phishings réels à l'avenir
  • Un lien vers ses modules de sensibilisation dans Spectorly pour approfondir

Cette redirection pédagogique est cruciale : elle transforme un échec (le clic) en opportunité d'apprentissage immédiate — c'est là que la simulation démontre sa valeur formative.

La page pédagogique explique les signaux d'alerte et distribue les conseils de bon comportement, afin de transformer le clic en apprentissage immédiat.

Utiliser une URL personnalisée pour renforcer la démarche

Vous pouvez configurer une URL de redirection personnalisée selon votre stratégie de sensibilisation — par exemple pointer vers une page interne de votre intranet qui rappelle vos règles internes de sécurité, ou vers un contact de votre RSSI.


10.7 Bonnes pratiques éthiques

Une simulation de phishing est un test à sensibilité RH — mal cadrée, elle peut créer de la défiance, du stress, voire des tensions internes. Ces bonnes pratiques évitent les pièges.

10.7.1 Prévenir globalement, ne pas prévenir individuellement

  • DO : annoncez en amont, à toute votre organisation, que des simulations de phishing seront réalisées régulièrement dans l'année. Positionnez-le comme un outil de formation continue, pas comme un test piège
  • DON'T : ne prévenez pas les cibles spécifiques d'une campagne à l'avance (ça biaise le test) — mais laissez le cadre général connu de tous

10.7.2 Ne pas stigmatiser individuellement

  • DO : présentez les résultats en taux d'organisation ou par service, pas en pointant des noms
  • DON'T : ne diffusez jamais la liste nominative de ceux qui ont cliqué — même en interne restreint. La finalité est collective, pas punitive
  • Les managers hiérarchiques peuvent avoir un coaching individuel avec un collaborateur qui a échoué, mais dans une posture de formation, pas de sanction

10.7.3 Choisir des scénarios proportionnés

  • DO : commencez par des scénarios classiques (banque, livraison, RH)
  • DON'T : évitez les scénarios manipulateurs (faux décès dans la famille, faux licenciement, faux gain de loterie personnelle) — ils créent un impact émotionnel disproportionné et discréditent la démarche

10.7.4 Cadence raisonnable

  • DO : 4 à 12 campagnes par an selon la maturité de vos équipes
  • DON'T : ne bombardez pas vos utilisateurs de simulations mensuelles — ils se démobilisent et le taux de signalement chute

10.7.5 Célébrer les signalements

  • DO : mettez en avant vos utilisateurs qui signalent le phishing simulé. Communiquez sur le taux de vigilance en progression, félicitez les bons comportements
  • DON'T : ne réservez pas votre communication aux échecs — c'est démoralisant

10.7.6 Coordonner avec RH et représentants du personnel

  • DO : dans certaines juridictions (France, notamment), informez votre comité social et économique (CSE) de la démarche
  • DO : intégrez la simulation dans votre plan de formation (elle en fait partie)
  • DON'T : ne lancez pas une campagne dans le dos de vos représentants du personnel — c'est le meilleur moyen de vous retrouver avec un conflit interne

10.8 Cas particuliers

10.8.1 Un utilisateur signale un email et n'est pas certain que c'est une simulation

C'est un excellent réflexe — remerciez-le et rassurez-le. Vous pouvez confirmer que oui, c'était bien une simulation, et le féliciter d'avoir eu le bon comportement.

10.8.2 Emails de phishing bloqués par votre serveur mail

Si vos statistiques d'envoi montrent un taux d'échec anormal, votre serveur mail (Microsoft 365, Google Workspace) peut bloquer les emails de phishing simulé comme suspects.

Solution : demandez à votre équipe IT de whitelister les IPs / domaines d'envoi de Spectorly. Contactez le support Spectorly pour obtenir la liste à autoriser.

10.8.3 Utilisateur exempté d'une campagne

Certains utilisateurs peuvent avoir des raisons légitimes d'être exclus d'une campagne (arrêt maladie, congé maternité en cours, membre de la direction générale suivant un protocole séparé). Excluez-les via un ciblage précis (service ou groupe restreint).


Et maintenant ?

Vous savez lancer et exploiter des campagnes de phishing par email. Prochaine étape : le smishing — la même logique appliquée aux SMS, un canal en plein essor pour les attaquants.

→ Chapitre suivant : Simulations de smishing


Une question sur ce chapitre ?

Consultez la FAQ Manager ou contactez notre équipe support depuis votre tableau de bord.