Le récapitulatif des simulations de phishing du 4ème trimestre 2025 révèle que les e-mails contenant le nom de l’entreprise enregistrent les taux de clics les plus élevés, tandis que l’usurpation de domaine apparaît dans près de 90 % des attaques les plus cliquées.
Tribune – KnowBe4, la plateforme de référence en gestion des risques humains et des risques liés à l’IA agentique, publie son récapitulatif des simulations de phishing du quatrième trimestre 2025, détaillant les objets des e-mails de phishing sur lesquels les utilisateurs cliquent le plus lors des tests simulés, menés entre octobre et décembre 2025. Les résultats soulignent une fois de plus que la personnalisation, les marques de confiance et les thématiques internes à l’environnement de travail restent les leviers les plus efficaces pour inciter à l’interaction.
Le rapport montre que la personnalisation augmente significativement les taux de clics, les deux objets les plus cliqués contenant le nom de l’entreprise du destinataire. Les sujets internes dominent l’engagement, apparaissant dans 100 % des 10 objets les plus cliqués, tandis que des sujets liés aux ressources humaines (RH) sont mentionnés dans 46 % des cas. Les messages se présentant comme des notifications informatiques, des mises à jour de formation ou des communications RH de routine figurent constamment parmi les leurres les plus efficaces. Ces conclusions confirment les observations du rapport 2025 sur l’état du risque humain : le nouveau paradigme de la protection des personnes à l’ère de l’IA, qui met en évidence la nécessité cruciale d’une gestion complète des risques humains, à mesure que les cybercriminels emploient des techniques de phishing toujours plus sophistiquées.
L’analyse des méthodes de diffusion du phishing confirme également ces tendances. Parmi les 20 hyperliens les plus cliqués, environ 87 % faisaient référence à des sujets internes, et 90 % impliquaient une usurpation de domaine, ce qui montre à quel point les attaquants imitent fidèlement l’infrastructure d’entreprise pour établir un climat de confiance et susciter une action rapide.
Le rapport analyse également des menaces de phishing réelles signalées via le bouton d’alerte Phish Alert de KnowBe4.
Les 10 attaques les plus signalées imitaient fréquemment des marques de confiance telles que Microsoft, ShareFile, Google, Zoom, Adobe, Coinbase et DHL, ainsi que les départements informatiques et RH internes. Au total, 62 % des pages d’atterrissage de phishing consultées par les utilisateurs étaient brandées, Microsoft représentant 22,9 % des marques usurpées. Les plateformes de réseaux sociaux représentaient collectivement 14,5 %.
« Le fait que près de 90 % des tentatives de phishing les plus cliquées impliquent une usurpation de domaine démontre que les attaquants réussissent à créer une illusion convaincante de légitimité », déclare Erich Kron, conseiller CISO chez KnowBe4. « Lorsque les employés voient le nom de leur entreprise, celui de leur supérieur ou des systèmes internes familiers mentionnés dans un e-mail, leur réflexe naturel est de faire confiance et d’agir rapidement. Les organisations doivent comprendre que la technologie seule ne suffit pas – construire une culture de sécurité où les collaborateurs se sentent habilités à faire une pause et à vérifier constitue notre meilleure défense contre ces attaques de plus en plus trompeuses. »






