Le pic d'activité du Black Friday 2025 est désormais derrière nous. Sur les périmètres email que nous opérons, le volume d'emails malveillants détectés est passé de 7,2 % en novembre à 14,3 % du trafic entrant entre le 25 novembre et le 5 décembre 2025 — soit pratiquement un doublement.
Trois familles de campagnes dominantes
1. Faux suivi de colis (45 % du volume)
Les emails imitent Colissimo, DHL, UPS, FedEx — souvent en s'adaptant à la zone géographique du destinataire. Le lien pointe vers un site de phishing collectant identifiants bancaires et 3D-Secure. Cette année, nouveauté : le formulaire récupère également le code OTP en temps réel (relais via attaquant), permettant d'achever la fraude avant que la victime ne réalise.
2. Faux Microsoft 365 / Apple ID expirés (32 %)
Le narratif : « votre compte sera désactivé à minuit, validez maintenant ». Volume constant toute l'année, mais le pic profite de l'anxiété de fin d'année (« je ne veux pas perdre mes données pendant les vacances »).
3. Fausses promotions corporate (18 %)
Plus ciblées : un email semble venir du CSE de l'entreprise, propose un « bon d'achat collaborateur » pour Amazon ou la Fnac. Le clic mène à une compromission de credentials Azure AD / SSO.
Ce qui a fonctionné
- DMARC strict sur les marques imitées. Nos clients dont les domaines sont en p=reject n'ont pas vu une seule usurpation directe.
- Sandboxing à grande échelle. Sur Mimecast et Microsoft Defender, l'analyse dynamique des URL pendant le clic a stoppé 98 % des liens malveillants — la latence (300 à 500 ms) est imperceptible pour l'utilisateur.
- Briefing employés en amont. Les organisations ayant fait une communication interne le 20 novembre ont eu un taux de signalement utilisateur 3× supérieur à la moyenne.
Ce qui n'a pas tenu
- Les listes de blocage statiques. Les domaines de phishing étaient typiquement créés 24-72h avant utilisation, expirant dans la même fenêtre. Aucune liste statique ne suit.
- La détection sur fautes. Les emails 2025 étaient trop bien rédigés pour le filtrage linguistique.
Pour 2026 : les attaquants commencent leurs campagnes plus tôt (premier pic le 18 novembre cette année, contre le 22 en 2024) et durent plus longtemps. La fatigue opérationnelle des équipes SOC est réelle. Nous avons activé un mode renforcé du 15 novembre au 8 décembre, doublant les analystes en astreinte.
L'équipe SOC