Hameçonnage & formation

Les deux programmes fondamentaux : simuler des attaques réalistes, puis combler les lacunes par la formation.

Simulations d'hameçonnage

L'assistant de campagne

Créez une simulation depuis Hameçonnage → Nouvelle campagne. L'assistant vous guide en six étapes :

  1. Modèle — choisissez un scénario dans la bibliothèque (voir ci-dessous).
  2. Type d'attaque — choisissez le mécanisme (lien, page d'identifiants, pièce jointe, reply-to ou QR).
  3. Destinataires — ciblez des individus, des groupes ou des services.
  4. Langue — anglais, français ou arabe (par défaut, la langue de votre application).
  5. Planification — envoyez maintenant ou programmez un envoi ultérieur (voir Automatisation & planification).
  6. Révision & lancement — prévisualisez l'e-mail exact et la page d'atterrissage vue par la victime, puis envoyez.

Vous préférez créer le vôtre ? Les formules Enterprise incluent le Générateur de campagnes — un compositeur en glisser-déposer pour un e-mail d'hameçonnage entièrement personnalisé, avec le même suivi, les mêmes QR codes et le même câblage de page d'atterrissage mis en place automatiquement.

La bibliothèque de modèles

AfriPhish propose 18 familles de modèles avec 349 variantes localisées, chacune rédigée nativement en anglais, français et arabe (avec un rendu de droite à gauche pour l'arabe). Les familles sont organisées par scénario, et chaque variante porte un contenu fidèle à la marque — des marques africaines (mobile money, banques locales, places de marché, opérateurs télécoms, administrations fiscales) aux côtés de marques mondiales (DHL, Microsoft, Netflix).

Les familles couvrent des scénarios tels que la banque, le mobile money, la livraison et la logistique, les RH et la paie, l'IT et la productivité, les factures/BEC, le gouvernement et les impôts, le partage de fichiers, le recrutement, l'e-commerce, les services publics, les télécoms, les abonnements, les voyages, le social, l'énergie/l'industrie, les régulateurs, et la sécurité et les passerelles e-mail.

La famille la plus récente, Sécurité et passerelles e-mail, usurpe les outils mêmes que les employés sont formés à faire confiance — Trend Micro, Symantec, Proofpoint, Mimecast, Barracuda, Cisco Secure Email et Microsoft Defender — avec des leurres de type « digest de quarantaine », « libérer ce message » et « signaler un e-mail suspect ». Puisque le personnel apprend à cliquer sur l'outil qui protège sa boîte mail, ces scénarios comptent parmi les plus efficaces.

De vrais logos de marque

Pour plus de réalisme, les simulations intègrent le vrai logo de la marque usurpée, récupéré par domaine au moment de l'envoi et intégré en ligne dans l'e-mail (afin qu'il s'affiche même lorsque les images distantes sont bloquées). Lorsque le logo d'une marque ne peut pas être récupéré, le modèle utilise en repli un visuel original fidèle à la marque — ainsi une simulation a toujours le bon rendu et ne dépend jamais du chargement d'une image externe.

Les cinq types d'attaque

Chaque variante est construite autour d'un mécanisme spécifique, affiché sous forme de badge dans l'assistant :

TypeCe que voit le destinataire
LienUn lien suivi à cliquer
IdentifiantsUne page d'atterrissage à l'image de la marque qui récupère un (faux) identifiant de connexion
Pièce jointeUne pièce jointe suivie à ouvrir
Reply-toUn leurre qui invite à répondre (un style d'ingénierie sociale ; voir la remarque ci-dessous)
QRUn QR code à scanner (quishing), affiché en ligne dans l'e-mail

Reply-to est un type de leurre, pas un résultat suivi. La variante reply-to définit une adresse de réponse pour rendre le message plus humain, mais AfriPhish ne capture ni ne note les réponses entrantes. Utilisez-la pour former la vigilance face à l'ingénierie sociale par réponse ; mesurez les résultats sur les autres signaux de l'entonnoir.

L'entonnoir

Chaque destinataire est suivi tout au long de la chaîne, et chaque étape est un signal distinct :

email opened → link clicked → attachment opened → credentials submitted → reported

L'ouverture d'une pièce jointe simulée est suivie séparément du clic sur le lien principal, afin que vos indicateurs restent précis. Ces résultats alimentent le score de risque de chaque personne.

Campagnes et séries

  • Une campagne cible un ensemble de destinataires une seule fois. Les brouillons sont modifiables ; le statut passe à Campagne envoyée une fois l'e-mail de chaque destinataire expédié.
  • Une série exécute des campagnes automatiquement selon une planification récurrente (hebdomadaire, mensuelle, trimestrielle), en inscrivant éventuellement automatiquement toute personne piégée à une formation. Le déclenchement récurrent dépend de la configuration de la planification — voir Automatisation & planification.

Canal WhatsApp

Les campagnes peuvent être livrées par WhatsApp plutôt que par e-mail, en transportant le lien suivi via un modèle approuvé par Meta.

Nécessite une configuration WhatsApp Business. Le canal WhatsApp nécessite un compte WhatsApp Business Meta validé et des modèles de message approuvés. Tant que ceux-ci ne sont pas en place, il reste inactif — la livraison par e-mail est le mode par défaut et toujours disponible.

Formation

Modules

Les modules de formation combinent des diapositives, une vidéo narrée et un quiz noté, disponibles en EN/FR/AR. Les apprenants doivent réussir le quiz pour terminer un module. Attribuez des modules manuellement à des utilisateurs ou des groupes, fixez des dates d'échéance, et suivez l'achèvement et les scores.

Pour les équipes IT & Sécurité

Au-delà des modules de sensibilisation destinés au personnel général, AfriPhish propose un parcours de formation IT & sécurité dédié — des cours avancés (CIS Controls, PCI DSS, RGPD, défense DDoS, sécurité e-mail, Active Directory, pare-feux et plus) pour les ingénieurs IT et les équipes SecOps, regroupés dans leur propre section du catalogue de formation.

Ciblage par pays et réglementation

Les modules peuvent être associés à des pays cibles et à une réglementation, afin que vous puissiez attribuer le bon cours selon les lois applicables à chaque audience. Les cours juridiques et de protection des données doivent mentionner au moins un pays. Voir Rapports & conformité.

Attribuer une formation avec un lien sans connexion

Une formation attribuée peut être suivie via un lien signé, sans connexion — le destinataire l'ouvre et termine le cours sans compte. Le lien est à usage unique une fois le module réussi, de sorte qu'une attribution terminée ne peut pas être rejouée. C'est ainsi que les personnes piégées et le personnel externe terminent la formation corrective sans aucune friction.

La boucle piégé-puis-formé

Activez l'inscription automatique (ou utilisez une règle de coaching) afin que toute personne piégée par une simulation soit automatiquement inscrite à une formation corrective. La boucle qui va de « s'est fait piéger » à « a compris pourquoi » se referme sans travail manuel.

Transmettez à votre LMS (Pro et au-delà)

Vous utilisez déjà un LMS ? Transmettez les enregistrements de formation via xAPI, ou exportez n'importe quel module sous forme de package SCORM 1.2. Voir Intégrations.


Ensuite : le Coaching & interventions.