Un e-mail de phishing (ou hameçonnage) se fait passer pour un organisme de confiance afin de vous faire cliquer, payer ou donner un mot de passe. Il est de plus en plus soigné, mais il laisse presque toujours des indices. Retenez surtout celui-ci : un message qui vous presse d’agir est suspect par principe.
Les 7 signes qui doivent vous alerter
- L’adresse de l’expéditeur ne colle pas. Le nom affiché dit « La Poste » ou « Microsoft », mais l’adresse réelle, visible en cliquant sur le nom, se termine par un domaine sans rapport ou légèrement modifié (une lettre en plus, un tiret, une autre extension).
- L’urgence ou la menace. « Votre compte sera suspendu sous 24 heures », « dernier rappel avant poursuites ». La pression sert à vous empêcher de réfléchir.
- Le lien mène ailleurs. Survolez le lien ou le bouton sans cliquer (ou appuyez longuement dessus sur téléphone) : l’adresse qui s’affiche doit correspondre au site officiel. Si elle est étrange ou raccourcie, ne cliquez pas.
- On vous demande un mot de passe, un code ou une carte bancaire. Un organisme sérieux ne demande jamais ces informations par e-mail.
- Une pièce jointe inattendue. Facture que vous n’attendiez pas, fichier compressé, document Office qui demande d’« activer le contenu », page HTML : n’ouvrez pas.
- Une demande inhabituelle d’un contact connu. Changement de RIB, virement urgent, carte cadeau : le compte de votre interlocuteur a peut-être été piraté.
- Un message générique. « Cher client » au lieu de votre nom, une commande que vous n’avez pas passée, un service que vous n’utilisez pas. Les fautes ne suffisent plus comme indice : avec les outils d’IA, beaucoup d’arnaques sont désormais écrites sans erreur.
Aucun de ces signes n’est une preuve à lui seul, mais deux ensemble justifient de s’arrêter. En cas de doute, ne répondez pas au message : allez sur le site officiel en tapant vous-même son adresse, ou appelez votre interlocuteur au numéro que vous connaissez déjà.
Les arnaques les plus courantes en entreprise
« Votre colis est en attente »
Des frais de livraison ou de douane minimes à régler pour débloquer un colis. Le but : récupérer votre carte bancaire. Vérifiez vos suivis sur le site du transporteur, jamais via le lien reçu.
« Facture impayée en pièce jointe »
Une facture d’un fournisseur réel ou inventé, avec un nouveau RIB ou une pièce jointe piégée. Un changement de coordonnées bancaires se vérifie toujours par téléphone.
« Votre mot de passe expire »
Une fausse page Microsoft 365, Google ou de votre banque, identique à la vraie, qui capture votre identifiant et votre mot de passe.
« Êtes-vous disponible ? J’ai besoin d’un service discret »
L’escroc se fait passer pour le dirigeant, un associé ou l’expert-comptable, et demande un virement urgent et confidentiel, ou l’achat de cartes cadeaux. C’est la fraude au président. La parade est simple : une procédure écrite qui impose de rappeler le demandeur sur son numéro habituel avant tout virement inhabituel.
Vous avez cliqué : que faire maintenant ?
Cliquer sur un lien n’est pas forcément grave en soi. Ce qui compte, c’est ce que vous avez fait ensuite. Agissez vite, sans honte : les escrocs comptent sur le silence de leurs victimes.
- Vous avez saisi un mot de passe : changez-le immédiatement, depuis le site officiel, ainsi que partout où vous utilisiez le même. Activez la double authentification. Pour un compte professionnel, prévenez votre administrateur ou votre prestataire : il peut fermer les sessions ouvertes et vérifier qu’aucune règle de transfert n’a été ajoutée à votre boîte.
- Vous avez donné vos coordonnées bancaires : appelez votre banque pour faire opposition et surveillez vos relevés.
- Vous avez ouvert une pièce jointe : débranchez le poste du réseau (câble et Wi-Fi), ne l’éteignez pas, et faites-le examiner avant de le reconnecter.
- Vous avez fait un virement : contactez votre banque sans attendre pour tenter un rappel des fonds, puis déposez plainte.
Pour être guidé pas à pas, le service public 17Cyber, animé par la Police, la Gendarmerie et Cybermalveillance.gouv.fr, établit un diagnostic gratuit en ligne et peut vous mettre en relation avec un enquêteur. Si c’est votre compte Microsoft 365 qui pose problème ensuite, voyez notre guide mot de passe Microsoft 365 oublié ou compte bloqué.
Méfiez-vous de l’appel qui suit souvent l’arnaque : un faux conseiller bancaire ou un faux technicien Microsoft qui vous « aide » à sécuriser votre compte. Ne donnez jamais un code reçu par SMS et n’installez aucun logiciel à la demande d’un inconnu.
Signaler pour protéger les autres
Signaler prend une minute et aide à bloquer l’arnaque pour tout le monde. Voici les bons canaux en France :
- Signal Spam (signal-spam.fr) pour les e-mails : la plateforme recommandée par Cybermalveillance.gouv.fr. Une extension pour navigateur et messagerie permet de signaler en un clic.
- Phishing Initiative (phishing-initiative.fr) pour signaler l’adresse d’un faux site, qui peut ensuite être bloquée dans les navigateurs.
- Le 33700 pour les SMS frauduleux : transférez-y le SMS reçu.
- Le bouton « Signaler » d’Outlook ou de Gmail : il entraîne le filtre de votre messagerie et alerte votre administrateur.
Le site Cybermalveillance.gouv.fr propose aussi des fiches claires sur chaque type d’arnaque, utiles pour sensibiliser vos équipes. Côté technique, une messagerie professionnelle bien protégée filtre une grande partie de ces messages avant qu’ils n’arrivent, et la configuration SPF, DKIM et DMARC de votre domaine empêche les escrocs d’envoyer de faux e-mails à votre nom (voir SPF, DKIM et DMARC expliqués).
$ qweb aide --sujet=phishingMoins d’arnaques dans vos boîtes mail
QWEB sécurise votre messagerie et vos postes : filtrage, double authentification, réglages anti-usurpation, et une réaction rapide si quelqu’un a cliqué.