Le phishing recule de 20% et c'est une très mauvaise nouvelle

Le Mardi 06 Octobre 2026, par benjamin Lepeltier

Autre

Bonne nouvelle : les hackers vous envoient moins d'emails frauduleux qu'avant.

Mauvaise nouvelle : c'est parce qu'ils sont devenus meilleurs.

Voilà en une phrase le résumé du rapport annuel phishing 2026 de Zscaler, qui vient de tomber pendant la conférence Zenith Live à Las Vegas, parce qu'évidemment, les grandes révélations sur la cybercriminalité mondiale se font à Las Vegas. C'est la règle.

Le paradoxe du phishing en bonne santé

Pendant des années, le raisonnement dominant était simple : plus les outils d'IA sont accessibles, plus les hackers vont spammer. LLMs, kits de phishing automatisés, emails générés à la chaîne… On imaginait une armée de bots envoyant des millions d'arnaques par seconde, au point où votre boîte mail ressemblerait à une décharge numérique.

Et bien, c'est presque ce qui s'est passé, mais juste après le lancement de ChatGPT.

Zscaler a effectivement enregistré une hausse massive de 58% des activités de phishing dans l'année suivant la sortie de ChatGPT. Puis les hackers ont pris du recul, regardé leurs tableaux Excel de rentabilité, et décidé de changer de stratégie.

Résultat : après ce record historique, le volume de phishing a chuté de 20% en 2024, puis encore de 20% en 2025.

Champagne ? Non. Pas vraiment.

"Spray and pray" : le modèle dépassé

Pour comprendre ce qui se passe, il faut saisir comment les hackers pensent. Et pour ça, rien de mieux qu'une analogie avec… le ransomware.

Brett Stone-Gross, directeur senior du renseignement sur les menaces chez Zscaler, l'explique très bien : "Au début, ils s'en prenaient à tout le monde. Ils déployaient un ransomware sur l'ordinateur de quelqu'un, ça pouvait être une grand-mère qui voulait ses photos de petits-enfants, et elle payait une rançon de 150 dollars. Ils récoltaient des millions de petits paiements. Maintenant, tout est bien plus ciblé. Ils s'en prennent aux entreprises, ils visent des paiements de plusieurs millions de dollars. Au lieu de 150 dollars fois un million de personnes."

Le phishing suit exactement la même trajectoire. Fini le filet de pêche jeté à l'aveugle dans l'océan. Bonjour le harpon, avec GPS intégré et IA embarquée.

Les chercheurs de Zscaler parlent d'un "rééquilibrage", les acteurs malveillants passant de campagnes massives de spray-and-pray à des attaques plus ciblées avec de meilleurs taux de conversion.

"Meilleurs taux de conversion." C'est du vocabulaire de startup. Sauf que le produit, c'est votre compte bancaire.

Les chiffres qui font mal

Si vous pensiez que moins d'attaques = moins de dégâts, le FBI est là pour corriger votre optimisme naïf.

Dans son rapport 2025 sur la cybercriminalité, le FBI a reçu le même nombre de signalements de phishing en 2024 et 2025, mais les pertes totales ont triplé, passant de 70 millions à 215 millions de dollars. En 2023, une année où il avait reçu 50% de plaintes en plus, les pertes ne s'élevaient « qu'à » 18 millions de dollars.

Lisez ça une deuxième fois. Trois fois moins d'attaques, douze fois plus de pertes.

C'est mathématiquement contre-intuitif et pourtant parfaitement logique : si vous passez des journées à cibler précisément le comptable d'une PME, à usurper l'identité de son directeur financier avec un email impeccable, et à lui faire virer 200 000 euros sur un compte frauduleux, vous n'avez pas besoin d'envoyer un million d'emails sur les héritages du prince du Nigeria.

AWS : hébergeur préféré des escrocs du monde entier

L'autre grande révélation du rapport, c'est où les phishers hébergent leur infrastructure. Et là, surprise : c'est Amazon.

Sur l'ensemble des IP attaquantes que Zscaler a détectées, 76% provenaient de l'espace d'adressage d'Amazon Web Services.

Pourquoi AWS ? Stone-Gross a une théorie bien rodée : "La qualité est bonne. Excellente connectivité. Pas de souci de disponibilité. Le coût est bas. C'est facile à déployer. Et surtout, aucune entreprise ne va bloquer AWS."

C'est le raisonnement parfait. AWS, c'est l'infrastructure d'Internet. Bloquer AWS, c'est comme bloquer l'autoroute parce qu'une voiture volée s'y trouve. Vous ne pouvez pas. Vous ne bloquez rien du tout. Tout le monde est coincé.

Il ajoute également que le service anti-abus d'Amazon est probablement débordé, et que cette situation se retrouve non seulement dans le phishing, mais aussi dans d'autres types de menaces. Amazon, si tu nous lis.

Le grand tableau géographique

Le rapport offre aussi une belle carte du monde des bons et des mauvais élèves anti-phishing.

Le Canada a vu les activités de phishing chuter de 64%, l'Espagne de 53%, et l'Australie, l'Allemagne, l'Inde et le Royaume-Uni d'environ 33%. Les États-Unis, eux, n'ont enregistré qu'une baisse de 13%. Pendant ce temps, le secteur des services a subi une hausse de 66% des attaques de phishing, et les administrations publiques de 50%.

Donc si vous travaillez dans une administration ou une entreprise de services, félicitations : vous êtes la cible préférée des hackers en ce moment. Offrez-vous une formation anti-phishing pour vous faire plaisir.

Ce que ça change pour vous (vraiment)

La conclusion de tout ça, c'est qu'on entre dans l'ère du phishing de précision. Vos filtres anti-spam vont avoir du mal, parce qu'ils sont calibrés pour bloquer le volume, pas la qualité. Un email parfaitement rédigé, personnalisé, qui imite exactement le style de votre DG et fait référence à un projet réel que vous avez mentionné sur LinkedIn il y a deux semaines… ça passe.

La bonne vieille règle "vérifier les fautes d'orthographe" ? Morte et enterrée. L'IA corrige mieux que vous.

La seule défense qui tienne encore, c'est le réflexe humain : décrocher le téléphone pour confirmer un virement inhabituel, même si l'email de votre patron semble parfaitement authentique. Mais ce n'est plus suffisant à lui seul. La signature électronique constitue désormais un second rempart essentiel : elle permet de vérifier l'authenticité de l'expéditeur et l'intégrité d'un document ou d'une demande sensible, réduisant fortement le risque d'usurpation d'identité. Parce que désormais, les hackers ne pêchent plus au filet. Ils vous ont repéré, ils savent votre nom, votre poste, et ils n'ont pas l'intention de rater.

Parce que désormais, les hackers ne pêchent plus au filet. Ils vous ont repéré, ils savent votre nom, votre poste, et ils n'ont pas l'intention de rater.

Le Mardi 06 Octobre 2026, par benjamin Lepeltier

Autre

Bonne nouvelle : les hackers vous envoient moins d'emails frauduleux qu'avant.

Mauvaise nouvelle : c'est parce qu'ils sont devenus meilleurs.

Voilà en une phrase le résumé du rapport annuel phishing 2026 de Zscaler, qui vient de tomber pendant la conférence Zenith Live à Las Vegas, parce qu'évidemment, les grandes révélations sur la cybercriminalité mondiale se font à Las Vegas. C'est la règle.

Le paradoxe du phishing en bonne santé

Pendant des années, le raisonnement dominant était simple : plus les outils d'IA sont accessibles, plus les hackers vont spammer. LLMs, kits de phishing automatisés, emails générés à la chaîne… On imaginait une armée de bots envoyant des millions d'arnaques par seconde, au point où votre boîte mail ressemblerait à une décharge numérique.

Et bien, c'est presque ce qui s'est passé, mais juste après le lancement de ChatGPT.

Zscaler a effectivement enregistré une hausse massive de 58% des activités de phishing dans l'année suivant la sortie de ChatGPT. Puis les hackers ont pris du recul, regardé leurs tableaux Excel de rentabilité, et décidé de changer de stratégie.

Résultat : après ce record historique, le volume de phishing a chuté de 20% en 2024, puis encore de 20% en 2025.

Champagne ? Non. Pas vraiment.

"Spray and pray" : le modèle dépassé

Pour comprendre ce qui se passe, il faut saisir comment les hackers pensent. Et pour ça, rien de mieux qu'une analogie avec… le ransomware.

Brett Stone-Gross, directeur senior du renseignement sur les menaces chez Zscaler, l'explique très bien : "Au début, ils s'en prenaient à tout le monde. Ils déployaient un ransomware sur l'ordinateur de quelqu'un, ça pouvait être une grand-mère qui voulait ses photos de petits-enfants, et elle payait une rançon de 150 dollars. Ils récoltaient des millions de petits paiements. Maintenant, tout est bien plus ciblé. Ils s'en prennent aux entreprises, ils visent des paiements de plusieurs millions de dollars. Au lieu de 150 dollars fois un million de personnes."

Le phishing suit exactement la même trajectoire. Fini le filet de pêche jeté à l'aveugle dans l'océan. Bonjour le harpon, avec GPS intégré et IA embarquée.

Les chercheurs de Zscaler parlent d'un "rééquilibrage", les acteurs malveillants passant de campagnes massives de spray-and-pray à des attaques plus ciblées avec de meilleurs taux de conversion.

"Meilleurs taux de conversion." C'est du vocabulaire de startup. Sauf que le produit, c'est votre compte bancaire.

Les chiffres qui font mal

Si vous pensiez que moins d'attaques = moins de dégâts, le FBI est là pour corriger votre optimisme naïf.

Dans son rapport 2025 sur la cybercriminalité, le FBI a reçu le même nombre de signalements de phishing en 2024 et 2025, mais les pertes totales ont triplé, passant de 70 millions à 215 millions de dollars. En 2023, une année où il avait reçu 50% de plaintes en plus, les pertes ne s'élevaient « qu'à » 18 millions de dollars.

Lisez ça une deuxième fois. Trois fois moins d'attaques, douze fois plus de pertes.

C'est mathématiquement contre-intuitif et pourtant parfaitement logique : si vous passez des journées à cibler précisément le comptable d'une PME, à usurper l'identité de son directeur financier avec un email impeccable, et à lui faire virer 200 000 euros sur un compte frauduleux, vous n'avez pas besoin d'envoyer un million d'emails sur les héritages du prince du Nigeria.

AWS : hébergeur préféré des escrocs du monde entier

L'autre grande révélation du rapport, c'est où les phishers hébergent leur infrastructure. Et là, surprise : c'est Amazon.

Sur l'ensemble des IP attaquantes que Zscaler a détectées, 76% provenaient de l'espace d'adressage d'Amazon Web Services.

Pourquoi AWS ? Stone-Gross a une théorie bien rodée : "La qualité est bonne. Excellente connectivité. Pas de souci de disponibilité. Le coût est bas. C'est facile à déployer. Et surtout, aucune entreprise ne va bloquer AWS."

C'est le raisonnement parfait. AWS, c'est l'infrastructure d'Internet. Bloquer AWS, c'est comme bloquer l'autoroute parce qu'une voiture volée s'y trouve. Vous ne pouvez pas. Vous ne bloquez rien du tout. Tout le monde est coincé.

Il ajoute également que le service anti-abus d'Amazon est probablement débordé, et que cette situation se retrouve non seulement dans le phishing, mais aussi dans d'autres types de menaces. Amazon, si tu nous lis.

Le grand tableau géographique

Le rapport offre aussi une belle carte du monde des bons et des mauvais élèves anti-phishing.

Le Canada a vu les activités de phishing chuter de 64%, l'Espagne de 53%, et l'Australie, l'Allemagne, l'Inde et le Royaume-Uni d'environ 33%. Les États-Unis, eux, n'ont enregistré qu'une baisse de 13%. Pendant ce temps, le secteur des services a subi une hausse de 66% des attaques de phishing, et les administrations publiques de 50%.

Donc si vous travaillez dans une administration ou une entreprise de services, félicitations : vous êtes la cible préférée des hackers en ce moment. Offrez-vous une formation anti-phishing pour vous faire plaisir.

Ce que ça change pour vous (vraiment)

La conclusion de tout ça, c'est qu'on entre dans l'ère du phishing de précision. Vos filtres anti-spam vont avoir du mal, parce qu'ils sont calibrés pour bloquer le volume, pas la qualité. Un email parfaitement rédigé, personnalisé, qui imite exactement le style de votre DG et fait référence à un projet réel que vous avez mentionné sur LinkedIn il y a deux semaines… ça passe.

La bonne vieille règle "vérifier les fautes d'orthographe" ? Morte et enterrée. L'IA corrige mieux que vous.

La seule défense qui tienne encore, c'est le réflexe humain : décrocher le téléphone pour confirmer un virement inhabituel, même si l'email de votre patron semble parfaitement authentique. Mais ce n'est plus suffisant à lui seul. La signature électronique constitue désormais un second rempart essentiel : elle permet de vérifier l'authenticité de l'expéditeur et l'intégrité d'un document ou d'une demande sensible, réduisant fortement le risque d'usurpation d'identité. Parce que désormais, les hackers ne pêchent plus au filet. Ils vous ont repéré, ils savent votre nom, votre poste, et ils n'ont pas l'intention de rater.

Parce que désormais, les hackers ne pêchent plus au filet. Ils vous ont repéré, ils savent votre nom, votre poste, et ils n'ont pas l'intention de rater.