Vous venez de recevoir un email qui vous semble bizarre ?
Une facture que vous n'attendiez pas, un message "urgent" de votre banque, un lien de votre soi-disant transporteur, un mail de votre patron qui demande un virement en urgence... Ce doute que vous ressentez est le bon réflexe. Dans la majorité des cas, ce type de message est ce qu'on appelle du phishing (ou hameçonnage), une arnaque qui se fait passer pour un tiers de confiance. Voici comment en avoir le cœur net, en moins de deux minutes.
Les 6 signes qui ne trompent pas
- L'adresse d'expéditeur ne correspond pas le nom affiché peut dire "Votre Banque", mais l'adresse réelle est souvent une suite de lettres bizarres suivie d'un nom de domaine qui n'a rien à voir. Cliquez sur le nom de l'expéditeur pour voir l'adresse complète
- Un sentiment d'urgence artificiel "Compte bloqué sous 24h", "Facture impayée, action immédiate requise", "Dernier rappel avant poursuites"... Créer la panique est la technique n°1 pour vous faire agir sans réfléchir
- Un lien qui ne mène pas où il le prétend sur ordinateur, survolez le lien sans cliquer, l'adresse réelle s'affiche en bas de votre écran. Sur mobile, restez appuyé quelques secondes sur le lien
- Une pièce jointe inattendue surtout si c'est une facture, un colis ou un document que vous n'avez jamais demandé, particulièrement en formats .zip, .exe ou macros Word/Excel
- Des fautes ou une mise en forme étrange logo pixelisé, fautes d'orthographe, formulations qui sonnent "traduit automatiquement"
- Une demande inhabituelle d'argent ou d'informations aucune banque ne vous demandera votre mot de passe par email, aucun fournisseur sérieux ne changera ses coordonnées bancaires par un simple message
En cas de doute, ne répondez jamais directement au message. Contactez l'organisme ou la personne concernée par un canal que vous connaissez déjà (numéro de téléphone habituel, site officiel tapé vous-même dans le navigateur), jamais via les coordonnées données dans le message suspect lui-même.
Les différentes formes que ça peut prendre
Le phishing ne se limite plus au simple email. Voici les variantes les plus fréquentes aujourd'hui :
- Par email la forme la plus courante, souvent en masse (fausse facture, faux colis, fausse alerte de sécurité)
- Par SMS (smishing) faux message de livraison, fausse amende, faux remboursement des impôts
- Par téléphone (vishing) un faux technicien, un faux conseiller bancaire qui vous appelle directement
- La fraude au président un email ou message qui imite un dirigeant de l'entreprise pour demander un virement urgent et confidentiel à un collaborateur du service comptable
- Le phishing ciblé (spear phishing) une version personnalisée, préparée spécifiquement pour une personne ou une entreprise précise, donc plus difficile à repérer
Vous avez déjà cliqué ou répondu ? Voici quoi faire
- 1. Déconnectez l'appareil du réseau Wi-Fi et câble Ethernet, pour éviter toute propagation si un logiciel malveillant a été installé
- 2. Changez vos mots de passe depuis un autre appareil non compromis, en commençant par votre messagerie professionnelle
- 3. Prévenez immédiatement votre service informatique ou votre prestataire cybersécurité, sans attendre ni avoir honte, plus l'alerte est rapide, plus les dégâts sont limités
- 4. Surveillez vos comptes bancaires si des coordonnées bancaires ont été saisies ou qu'un virement a été effectué
- 5. Ne supprimez pas le message il pourra être utile pour l'analyse et un éventuel dépôt de plainte
Comment une entreprise peut se protéger durablement
Repérer un email suspect au cas par cas ne suffit pas sur la durée, l'erreur humaine reste inévitable un jour ou l'autre. Les entreprises qui s'en sortent le mieux combinent deux niveaux de protection :
- Technique filtrage anti-phishing sur la messagerie, authentification multifacteur (MFA) pour qu'un mot de passe volé ne suffise pas à se connecter, configuration SPF/DKIM/DMARC pour limiter l'usurpation de votre propre domaine
- Humain sensibilisation régulière des équipes, simulations de phishing pour mesurer la vigilance réelle, et une procédure claire de signalement sans jugement en cas d'erreur
Questions fréquentes
Comment savoir si un email est une arnaque ?
Vérifiez l'adresse exacte de l'expéditeur (pas seulement le nom affiché), méfiez-vous de toute urgence artificielle, ne cliquez jamais sur un lien avant de l'avoir survolé pour voir sa vraie destination, et n'ouvrez pas les pièces jointes inattendues.
Qu'est-ce que le phishing ?
Le phishing (hameçonnage) est une technique de fraude qui consiste à se faire passer pour un tiers de confiance (banque, fournisseur, collègue) par email, SMS ou téléphone, pour obtenir des identifiants, des données bancaires ou déclencher un virement frauduleux.
J'ai cliqué sur un lien suspect, que dois-je faire ?
Déconnectez l'appareil du réseau, changez immédiatement vos mots de passe depuis un autre appareil sain, prévenez votre service informatique ou votre prestataire cybersécurité, et surveillez vos comptes bancaires si des informations financières ont été saisies.
Vos équipes sont-elles prêtes face au phishing ?
ONYX-CYBER propose des campagnes de simulation de phishing et des sessions de sensibilisation adaptées à la réalité de votre entreprise.
Demander un diagnostic gratuit