Cybersécurité générale

Hameçonnage (phishing)

Julien THÉRIN

L'hameçonnage vise à voler vos identifiants WordPress en imitant un email ou une page légitime, souvent la première étape d'un piratage bien avant toute faille technique exploitée.

L’hameçonnage (ou phishing) est une technique d’ingénierie sociale qui consiste à imiter un email, un site ou un message légitime pour pousser la victime à révéler ses identifiants ou informations sensibles. Sur WordPress, la cible privilégiée reste les identifiants d’accès à l’administration.

Les formes d’hameçonnage ciblant les administrateurs WordPress

  • Faux email d’hébergeur : alerte fictive de suspension de compte ou de facture impayée, avec un lien vers une fausse page de connexion
  • Faux email de mise à jour WordPress : imite une notification officielle pour rediriger vers une page de connexion piégée
  • Usurpation de support technique : contact se faisant passer pour l’équipe d’un plugin ou d’un thème pour obtenir un accès « temporaire » au site

Contrairement à une faille technique, l’hameçonnage exploite la vigilance humaine plutôt qu’une vulnérabilité de code – il fonctionne même sur un site parfaitement à jour.

Comment repérer une tentative d’hameçonnage

  • Adresse d’expéditeur qui ressemble à l’originale sans l’être exactement (faute, domaine différent)
  • Sentiment d’urgence artificiel (« votre compte sera suspendu sous 24h »)
  • Lien dont l’URL réelle, visible en survol, ne correspond pas au domaine annoncé
  • Demande d’informations qu’un service légitime ne demande jamais par email (mot de passe complet, par exemple)

Comment protéger votre site et vos équipes

  • Activer l’authentification à deux facteurs : un identifiant volé par hameçonnage reste inutilisable seul
  • Vérifier systématiquement l’URL réelle avant de saisir des identifiants, en particulier depuis un lien reçu par email
  • Configurer SPF, DKIM et DMARC sur votre domaine pour limiter l’usurpation de votre propre nom de domaine dans des campagnes de phishing tierces
  • Former les personnes ayant accès à l’administration, même sur un petit site : l’hameçonnage cible la personne, pas la technologie

Questions fréquentes

Les signes courants incluent une adresse d’expéditeur légèrement différente de l’originale, un sentiment d’urgence artificiel, et un lien dont l’URL réelle (visible en survol) ne correspond pas au domaine annoncé. Vérifier l’URL avant de saisir des identifiants reste le réflexe le plus fiable.

Oui en grande partie : même si un identifiant est volé par hameçonnage, l’authentification à deux facteurs empêche généralement son utilisation seule, sauf dans le cas rare d’un phishing en temps réel qui intercepte aussi le second facteur.

Oui, car l’hameçonnage exploite la vigilance humaine et non une faille technique du site. Un WordPress parfaitement à jour reste exposé si un administrateur communique ses identifiants suite à un email frauduleux – d’où l’importance de la formation en complément des mesures techniques.

Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut