Anatomie d'une infrastructure de phishing : comment les attaquants construisent leur piège
Décortiquez les couches d'une attaque de phishing moderne. Des domaines usurpés aux certificats SSL, comprenez l'infrastructure utilisée par les attaquants et comment la détecter.

Le phishing ne se résume pas à un e-mail trompeur : c'est un enchevêtrement d'infrastructures techniques conçu pour contourner les filtres et abuser les utilisateurs. Pour l'arrêter, il faut comprendre comment il est construit. Disséquons l'anatomie d'une campagne de phishing moderne.
Couche 1 : le domaine (le masque)
Tout commence par le sosie. Les attaquants utilisent :
- Le typosquatting :
g0ogle.comà la place degoogle.com. - Le combosquatting :
paypal-secure-login.com. - L'abus de TLD : recours à des TLD bon marché comme
.xyz,.topou.club.
Conseil de détection : recherchez les correspondances approximatives avec votre marque et surveillez les domaines nouvellement enregistrés contenant vos mots-clés.
Couche 2 : l'hébergement (le terrain)
Où vit le faux site ?
- CMS compromis : les attaquants piratent un site WordPress vulnérable et dissimulent leur page de phishing dans un sous-répertoire (
legit-site.com/wp-content/uploads/login.html). Ils profitent ainsi de la bonne réputation du site piraté. - Hébergement bulletproof : des fournisseurs qui ignorent les signalements d'abus.
- Fonctions cloud : hébergement de pages statiques sur des Azure Blobs ou des buckets AWS S3, pour bénéficier de la réputation de confiance des domaines Microsoft ou Amazon.
Conseil de détection : analysez la réputation de l'IP et le fournisseur d'hébergement. Les ASN à haut risque constituent un signal d'alerte.
Couche 3 : le certificat (le cadenas)
Le cadenas vert n'est plus un gage de sécurité. Grâce aux autorités de certification gratuites et automatisées comme Let's Encrypt, plus de 80 % des sites de phishing disposent aujourd'hui d'un certificat SSL valide.
Conseil de détection : ne faites pas confiance au cadenas. Inspectez les journaux de Certificate Transparency (CT). Un certificat émis pour un domaine suspect est un signal d'alerte précoce, qui apparaît souvent avant même que l'e-mail malveillant ne soit envoyé.
Couche 4 : la diffusion (l'hameçon)
C'est l'e-mail ou le SMS. Il s'appuie souvent sur :
- Des en-têtes usurpés : l'e-mail semble provenir d'un dirigeant interne.
- Des redirections ouvertes : des liens qui commencent par un domaine de confiance mais redirigent vers le domaine malveillant (
google.com/url?q=http://evil.com).
Stratégie de démantèlement
Bloquer l'e-mail ne suffit pas. Il faut démonter l'infrastructure.
- Signalez le domaine au bureau d'enregistrement.
- Signalez l'hébergement au fournisseur d'accès.
- Soumettez l'URL aux listes Safe Browsing (Google, Microsoft).
Conclusion
Le phishing est avant tout une affaire d'infrastructure. En surveillant les domaines, les IP et les certificats, vous pouvez repérer la construction du piège avant que vos utilisateurs n'y tombent. Des outils comme isMalicious vous donnent la visibilité nécessaire pour voir ces couches et les bloquer au niveau réseau.
Related articles
15 juin 2026Démantèlement d'Outsider Enterprise : l'infrastructure de phishing dopée à l'IA est devenue un problème de réputation de domaineLe démantèlement d'Outsider Enterprise par le FBI, Google et Black Lotus Labs montre pourquoi la défense contre le phishing IA passe par le scan d'URL, la vérification de réputation de domaine, les blocklists et un enrichissement rapide par API.
10 mai 2026Phishing au code d'appareil dopé à l'IA : comment les jetons OAuth sont devenus la nouvelle cible du vol d'identifiantsLe phishing au code d'appareil détourne un flux OAuth légitime en chaîne de vol de jetons. Découvrez comment les leurres assistés par IA, l'abus d'Entra ID et le rejeu de jetons de session transforment la détection du phishing en 2026.
2 mai 2026Domaines compromis et phishing : quand des sites de confiance deviennent une infrastructure d'attaqueLes attaquants hébergent de plus en plus leurs pages de phishing, leurs redirections et leurs malwares sur des domaines légitimes compromis. Comprenez pourquoi le contournement de réputation fonctionne et comment détecter les chemins malveillants dissimulés.
Protect Your Infrastructure
Check any IP or domain against our threat intelligence database with indexed records.
Try the IP / Domain Checker