Un message de phishing cherche à provoquer une action : ouvrir une pièce jointe, saisir un mot de passe, valider un paiement ou rappeler un faux support. Les fautes grossières ne sont plus un indicateur fiable. Un message peut reprendre le logo, le ton et même le nom d’un collègue.
Les signaux qui doivent ralentir
- urgence inhabituelle ou menace de blocage ;
- changement de coordonnées bancaires ;
- demande de secret, code MFA ou validation inattendue ;
- lien dont le domaine diffère du service habituel ;
- conversation détournée avec une nouvelle pièce jointe ;
- demande exceptionnelle émanant d’un dirigeant ou fournisseur.
Vérifier par un chemin connu
N’utilisez pas le numéro ou le lien fourni dans le message douteux. Ouvrez le service depuis un favori, appelez le contact avec un numéro déjà enregistré ou démarrez une nouvelle conversation. Pour un changement de RIB, imposez une confirmation par un second canal et une double validation interne.
Protéger la connexion
Le MFA réduit l’impact d’un mot de passe volé, même s’il ne neutralise pas toutes les attaques. Les passkeys et clés de sécurité résistent mieux aux fausses pages que les codes saisis manuellement. Protégez en priorité la messagerie, car elle permet souvent de réinitialiser les autres comptes.
Après un clic sans saisie
Fermez la page, signalez le message et demandez une vérification si un fichier a été téléchargé ou exécuté. Ne supprimez pas immédiatement tous les éléments : l’équipe technique peut avoir besoin du message et de l’adresse pour analyser l’incident.
Après la saisie d’un mot de passe
- contactez immédiatement le support ou responsable sécurité ;
- changez le mot de passe depuis un appareil sain ;
- révoquez les sessions et jetons actifs ;
- vérifiez les règles de transfert de messagerie et méthodes de récupération ;
- contrôlez les connexions et actions récentes ;
- prévenez les contacts si le compte a envoyé des messages frauduleux.
Après un paiement
Contactez sans délai la banque par son canal officiel, conservez les éléments et suivez les démarches recommandées par les autorités. La rapidité compte. Informez les responsables internes plutôt que d’essayer de résoudre seul par peur d’une sanction.
Former avec des scénarios métier
Une sensibilisation générique s’oublie vite. Utilisez les situations rencontrées : facture fournisseur, livraison, partage de document, support informatique et demande du dirigeant. L’objectif n’est pas de piéger les collaborateurs, mais d’installer le réflexe de vérification.
Une organisation résiliente ne prétend pas que personne ne cliquera jamais. Elle rend le signalement simple, protège les comptes et sait agir dans les premières minutes.
Article informatif. Pour une décision juridique, réglementaire ou de sécurité à fort enjeu, faites valider votre situation par un professionnel compétent.
