Configurer Bluesecure Phishing™ Email
Ce guide couvre la configuration et l'utilisation de Bluesecure Phishing™ Email : création de campagnes, gestion des scénarios et modèles, ajout de pièces jointes ou de QR codes, pages post-phishing personnalisées, simulations par SMS, reciblage des utilisateurs hameçonnés, et automatisation des envois.
Sommaire
Prérequis
- Un accès à la plateforme Bluesecure Phishing™ avec les droits de création de campagnes.
- Les filtres de sécurité de messagerie (SPF, DKIM, DMARC) configurés côté client, pour assurer une bonne délivrabilité des emails simulés.
- Des groupes d'utilisateurs déjà créés pour cibler les destinataires de vos campagnes.
1 Définitions : scénario et modèle
Scénario = package complet d'une simulation phishing, composé de :
- Email/SMS : message initial avec lien, pièce jointe ou QR code.
- Landing page : page de destination après clic (formulaire factice, téléchargement).
- Page post-phishing : page pédagogique ou immersive affichée après interaction (clic, ouverture de pièce jointe, scan de QR code, soumission de formulaire).
Modèle = composant individuel réutilisable, correspondant à l'un des 3 types suivants :
- Modèle Email/SMS : corps du message, objet, expéditeur.
- Modèle Landing : page où l'utilisateur atterrit après le clic.
- Modèle Page post-phishing : page finale, pédagogique ou de redirection.
⚠️ Logique
Un scénario = 1 Email + 1 Landing + 1 Page post-phishing. Chaque élément d'un scénario provient d'un modèle.
2 Créer une campagne phishing Email
Suivez ces étapes pour lancer une simulation phishing par email.
- Accédez à Phishing > Campagnes, puis cliquez sur Créer une campagne.

- Nommez la campagne et ajoutez des scénarios : sélectionnez des modèles du catalogue (filtrez par langue ou par catégorie) ou créez-en de nouveaux. Confirmez via Confirmer la sélection. Vous pourrez les modifier plus tard avec l'icône ✏️.

- Choisissez les destinataires parmi vos groupes d'utilisateurs.

- Définissez les actions post-hameçonnage : page post-phishing personnalisable, retest après X jours, ajout à un groupe (ex. « Hameçonnés janvier »), ou envoi d'un email de suivi.
- Testez la délivrabilité et ajustez les filtres de sécurité.

- Planifiez l'envoi (fréquence, horaires).

- Lancez la campagne via Confirmer et préparer au lancement.
💡 Astuce
Consultez directement depuis l'application Bluesecure toutes les informations nécessaires à la mise en liste blanche, afin d'assurer la bonne réception des communications et le bon fonctionnement de la plateforme : https://app.bluesecure.fr/cybersecurity/campaigns/whitelisting
3 Éditer ou modifier un scénario/modèle
- Sélectionnez un scénario du catalogue, ou créez un nouveau scénario et confirmez.
- Cliquez sur ✏️ Éditer le scénario : renommez le scénario, modifiez l'objet, l'expéditeur, le visuel, la page de destination, la pièce jointe et le niveau de difficulté.
- Personnalisez à l'aide des composants de l'éditeur, en adaptant le ton, ou via AI Studio.
- Ajoutez la page post-phishing nécessaire.
- Ajoutez une description et confirmez pour permettre la réutilisation du modèle.

Personnalisation des champs clés
- Modifier l'objet du mail, le nom de l'expéditeur, l'adresse d'envoi.
- Choisir les différentes combinaisons de votre scénario : mail et/ou SMS, la page de destination et le fichier joint.
- Définir le niveau de difficulté du scénario selon votre objectif de simulation.
- Accéder à l'éditeur pour personnaliser les modèles du scénario.
Exemple :
Objet : ", Action urgente sur votre compte"
Expéditeur : "Support Microsoft" <[email protected]>
Les 5 modes d'édition (combinables)
| Mode | Quand ? | Étapes détaillées |
|---|---|---|
| Drag & Drop | Création manuelle intuitive | 1. Blocs : titre / texte / image / bouton / section 2. Sections avancées : header / footer / 2 colonnes 3. Style : police / couleur (charte entreprise) 4. Prévisualisation mobile / desktop |
| Import .EML | Reprendre un email réaliste déjà reçu | 1. Options > Importer EML (.eml / .txt / .msg) 2. Préférez le format .EML (rendu fidèle) 3. Édition bloc par bloc en conservant le design original |
| Import URL (page web) — bêta | Reprendre une page web existante (landing, contact…) | 1. Outils > Import a webpage (URL – Beta) 2. Coller l'URL (ex. page de connexion) 3. Import : reconstruction automatique en blocs éditables 4. Vérifier polices, espacements, images et liens (rendu non pixel-perfect) |
| Code HTML | Reproduction fidèle d'un modèle externe précis | 1. Code Editor (bas droite) 2. Coller le HTML complet 3. Live preview + validation automatique |
| AI Studio | Gain de temps | 1. « Modifier avec l'IA » ou « Demander à l'IA » 2. Prompts, ex. : « Banque urgente, ton alarmiste, français » |
3.1 Créer un modèle manuellement (drag & drop)
Principe : vous construisez votre email en assemblant des blocs, puis vous personnalisez chaque élément.
- Blocs simples : titre, texte, image, bouton, etc.
- Blocs avancés : sections plus complètes et structurées, selon les éléments proposés par l'éditeur.
Une fois les blocs en place, vous pouvez ajuster la mise en forme et le style, selon les options disponibles dans l'éditeur.
3.2 Importer un email existant (format .EML)
Quand l'utiliser ? Ce mode est recommandé si vous disposez déjà d'un email réaliste (par exemple un message reçu) et que vous souhaitez le reprendre comme base.
Comment faire ?
- Importez votre fichier .EML dans l'éditeur.
- Le modèle est chargé et vous pouvez ensuite le modifier (contenu, design, liens, etc.).

3.3 Importer une page web (bêta)
L'option d'import d'une page web permet de récupérer une page existante (via une URL) et de la reconstruire automatiquement dans l'éditeur sous forme de blocs (titres, paragraphes, boutons, sections…). L'objectif : gagner du temps en partant d'une page déjà conçue (ex. page contact, landing, article…).
- Ouvrez Tools → Import a webpage (URL – Beta).
- Collez l'URL complète (ex.
https://www.bluesecure.fr/contact/). - Cliquez sur Import.
- L'éditeur génère une version « bloc par bloc » que vous pouvez ensuite modifier.
3.4 Utiliser le code source HTML
Quand l'utiliser ? Si vous avez un modèle conçu en dehors de Bluesecure (ou validé par une charte graphique), le HTML permet une reproduction fidèle.
Comment faire ?
- Collez ou importez votre HTML en cliquant sur le bouton « Code Editor » en bas à droite de l'écran.
- Ajustez ensuite le contenu et les éléments (images, boutons, sections) si besoin.


3.5 Générer un modèle avec l'AI Studio (assistant de scénario)
Quand l'utiliser ? Lors de la création d'un scénario ou d'une campagne, l'AI Studio peut vous aider à formuler un prompt et à accélérer la conception. L'IA peut créer ou réécrire un modèle complet, améliorer sa mise en page et son design, ou encore adapter le contenu à un contexte, un public ou un ton spécifique.
Comment créer un scénario ?
- Décrivez votre idée (thème, objectif, niveau de difficulté, message attendu).
- Sélectionnez une marque pour vous rapprocher de sa charte graphique.
- Des suggestions se mettent à jour automatiquement en fonction de la marque choisie.

Modifier un modèle avec l'AI Studio :
- Dans l'éditeur, cliquez sur « Modifier avec l'IA » ou utilisez le pop-up « Demander à l'IA ».
- Décrivez votre besoin : ce que vous voulez créer ou modifier.


Traduire un modèle avec l'AI Studio :
Vous pouvez traduire un modèle dans la langue de votre choix :
- Cliquez sur « Traduire » (en haut de l'éditeur).
- Sélectionnez la langue souhaitée.
⚠️ Alerte
En utilisant les fonctionnalités d'AI Studio, vous acceptez les conditions d'utilisation de l'IA. Ces règles encadrent l'usage responsable et sécurisé des outils d'intelligence artificielle, garantissant la confidentialité des données et la conformité avec les politiques de votre organisation.
3.6 Utiliser les variables (personnalisation automatique)
Les variables permettent de personnaliser automatiquement vos emails pour chaque destinataire (ex. prénom, nom, etc.).
Comment insérer une variable ?
- Cliquez sur la petite icône (i) Variables.
- Sélectionnez la variable souhaitée (ex.
firstname,lastname, etc.). - Utilisez l'icône associée pour copier/coller la balise directement dans le modèle, en conservant le style.
Résultat : lors de l'envoi, le contenu s'adapte automatiquement à chaque destinataire.

| Variable | Exemple rendu | Usage |
|---|---|---|
{firstname} | « Jean » | Personnalisation |
{lastname} | « DUPONT » | Personnalisation |
{firstname_first_letter} | « J » | Personnalisation |
{lastname_first_letter} | « D » | Personnalisation |
{email} | « [email protected] » | |
{description} | « Finance » | Service |
{phone} | « 0678563478 » | Poste |
{qrcode} | [QR unique] | Tracking |
{url} | URL unique | Clic |
{date} | « 12/09/25 » | Calendrier |
4 Ajouter une pièce jointe
Suivez les étapes de création de campagne, avec cette insertion après la sélection des scénarios :
- Cliquez sur ✏️ sur un scénario : nommez-le, personnalisez l'objet, l'expéditeur et le corps du message.
- Cochez la case « Pièce jointe », puis cliquez sur « Sélectionner un modèle de pièce jointe » (nouveau, existant, ou de l'organisation). Personnalisez-le (blocs, images, IA, code).
- Enregistrez. Réutilisez-le ensuite via Modèles de l'organisation.
- Poursuivez les étapes 3 à 7 de la création de campagne.

5 Intégrer un QR Code
Testez la vigilance mobile. Le QR code s'affiche comme {qrcode} dans l'éditeur, mais son rendu est finalisé au moment de l'envoi (il est unique par destinataire, pour permettre le tracking).
- Sélectionnez un modèle « QR Code » ou créez-en un : personnalisez-le via ✏️, puis ajoutez
{qrcode}dans le corps. - Enregistrez et réutilisez.
- Poursuivez les étapes 3 à 7.


6 Créer une page post-phishing personnalisée
La page post-phishing est une page qui s'affiche juste après la compromission. Elle peut avoir plusieurs objectifs : être pédagogique (indices de phishing, bons réflexes) ou immersive (remerciement, redirection).
- Après la sélection des scénarios, cochez Page post-phishing (un modèle est alors auto-généré avec logo, expéditeur, URL et capture du mail).


- Personnalisez : sélectionnez le modèle, modifiez-le ou créez-en un nouveau (blocs texte, images, logo, IA, code). Filtrez par langue ou par catégorie.
- Enregistrez (le modèle sera ensuite disponible via Modèles de l'organisation).
- Poursuivez les étapes 3 à 7.
Ajouter une redirection vers un site légitime
Cette option rend la simulation plus réaliste (les cybercriminels utilisent souvent cette technique pour masquer leurs traces). Elle se configure à l'étape 4 (actions post-hameçonnage) :
- Cochez Afficher une page post-phishing : une redirection automatique se déclenche (ex. Microsoft → site officiel). Vous pouvez la changer ou la modifier via Changer de modèle ou ✏️.
- Poursuivez les étapes 5 à 7.
7 Envoyer des simulations par SMS
⚠️ Alerte
Depuis 2024, les opérateurs télécom bloquent automatiquement les SMS contenant des noms de marques connues (comme Spotify ou Amazon), afin de lutter contre la fraude, conformément à la loi française. Pour éviter le blocage ou la mise en quarantaine de vos campagnes, utilisez toujours des noms fictifs et génériques plutôt que des marques réelles.
Pour une campagne multi-canal, suivez les étapes de création d'une campagne Email jusqu'à la configuration du SMS.
- Créez un scénario : personnalisez les modèles via l'icône ✏️ (crayon vert).
- Cochez SMS, nommez l'expéditeur, créez un modèle (+), puis rédigez un message court et crédible avec un lien.


- Enregistrez.
- Poursuivez les étapes 3 à 7 de la création de campagne.
8 Recibler les utilisateurs hameçonnés
Le reciblage renvoie une nouvelle simulation aux utilisateurs ayant cliqué, pour mesurer leur progression.
- À la création : cochez Recibler l'utilisateur, définissez le délai (en jours), et validez.

- Après lancement : allez dans Phishing > Campagnes, cliquez sur les trois points de la campagne, puis sélectionnez Recibler les utilisateurs. Configurez les critères (clic, ouverture, etc.) et confirmez pour créer un nouveau groupe.

- Lors de la création de groupes automatiques, choisissez des conditions de peuplement liées aux événements de phishing.
9 Étaler et automatiser les envois
Avec Bluesecure Phishing™, vous pouvez programmer vos campagnes et les automatiser pour une sensibilisation continue, avec jusqu'à 200 scénarios variés (langue, complexité).
- Dans Planification : choisissez la fréquence (jour, semaine, mois, an) ou un rythme personnalisé. Activez Boucle automatique pour une répétition continue, ou Campagne unique pour un envoi unique.
- L'algorithme répartit les envois de façon aléatoire mais équilibrée sur la période (jours x plages horaires). Visualisez le planning dans Événements à venir.
- Conseil : limitez les horaires (ex. 10h-12h) pour plus de réalisme.

Les 2 modes d'automatisation :
| Mode | Ça fait quoi ? | Parfait pour |
|---|---|---|
| Boucle automatique | Renvoie les emails indéfiniment (ex. tous les lundis pendant 1 an) | Sensibilisation continue |
| Campagne unique | 1 seul email par personne, puis la campagne s'arrête | Test ponctuel |
Comment fonctionne l'algorithme d'envoi ?
Imaginez que vous planifiez « 200 emails sur 7 jours, entre 10h et 12h ». L'algorithme fait tout le travail :
- Jour 1 (10h-12h) : 30 emails envoyés à des moments différents (10h15 : Paul, Marie ; 11h20 : Sophie, Ahmed…).
- Jour 2 (10h-12h) : 30 autres personnes…
- Et ainsi de suite jusqu'au jour 7.
Les envois paraissent aléatoires mais sont en réalité équilibrés sur toute la période.
Pour voir le planning précis, allez dans Dashboard → « Événements à venir ». Vous verrez chaque envoi programmé heure par heure.

Questions fréquentes
Quelle est la différence entre un scénario et un modèle ?
Un scénario est le package complet d'une simulation phishing (email/SMS + landing page + page post-phishing). Un modèle est un composant individuel réutilisable correspondant à l'un de ces trois types. Chaque élément d'un scénario provient d'un modèle.
Les « Options avancées » sont-elles rétroactives si je lance la campagne puis la mets en pause ?
Non. Les changements ne sont pas rétroactifs une fois la campagne lancée : tout ce qui a déjà été appliqué avant la modification reste inchangé. Seules les nouvelles interactions après la mise à jour prennent en compte les changements.
Comment inscrire automatiquement des personnes hameçonnées à une formation ?
Depuis la page de création de la campagne, cliquez sur « Ajouter à un groupe » : l'utilisateur hameçonné est automatiquement ajouté à un groupe existant, ce qui permet ensuite de déclencher une action de formation associée.
Les adresses IP marquées comme « suspectes » sont-elles prises en compte dans les statistiques de phishing ?
Les IP détectées comme « suspectes » servent avant tout à évaluer le risque technique d'une interaction. Elles sont automatiquement bloquées et exclues des indicateurs principaux de phishing (comme la visite d'une page de phishing ou la soumission d'informations). En revanche, elles ne sont pas considérées comme suspectes pour l'ouverture des emails, car ces IP proviennent souvent de serveurs proxy utilisés par les clients de messagerie. Le badge « Suspect » dans l'onglet Statistiques est donc un indicateur purement technique, utilisé pour affiner la détection, sans impacter les statistiques globales de phishing.
Quelle est la différence entre « Boucle automatique » et « Campagne unique » ?
La Boucle automatique renvoie les emails indéfiniment (ex. tous les lundis pendant 1 an), pour une sensibilisation continue. La Campagne unique envoie un seul email par personne puis s'arrête, pour un test ponctuel.
Pourquoi mes SMS de simulation sont-ils parfois bloqués par les opérateurs télécom ?
Depuis 2024, les opérateurs télécom bloquent automatiquement les SMS contenant des noms de marques connues (ex. Spotify, Amazon), pour lutter contre la fraude, conformément à la loi française. Utilisez toujours des noms fictifs et génériques plutôt que des marques réelles pour éviter le blocage ou la mise en quarantaine de vos campagnes.