Chaque jour, des tentatives d’hameçonnage (phishing) cherchent à contourner nos défenses en exploitant la confiance ou l’urgence. Avant de cliquer ou de répondre, prenez 30 secondes pour analyser le message selon ces 5 étapes.
1. L’Adresse d’expéditeur : Inspectez le domaine réel
- Ce qu’il faut regarder : Ne vous fiez jamais au nom d’affichage (ex: Service Comptabilité). Cliquez ou passez la souris sur le nom pour afficher l’adresse e-mail complète.
- Le piège classique : Le typosquatting (ex:
[email protected]au lieu depaypal.comou[email protected]).
2. Le Ton du message : Traquez l’urgence et la pression
- Ce qu’il faut regarder : Le message exige-t-il une action immédiate sous peine de sanction, de blocage de compte ou de perte financière ?
- Le piège classique : « Votre compte sera suspendu dans 2 heures » ou « Procédure confidentielle urgente à la demande du CEO ».
3. Les Liens : Survolez avant de cliquer
- Ce qu’il faut regarder : Passez le pointeur de votre souris sur n’importe quel bouton ou lien sans cliquer. L’adresse de destination réelle s’affiche en bas de votre écran ou dans une bulle.
- Le piège classique : Le texte affiche
[https://banque.com](https://banque.com), mais le lien pointe vers[http://site-pirate.ru/login](http://site-pirate.ru/login).
4. Les Pièces jointes : Mfiez-vous des formats risqués
- Ce qu’il faut regarder : Attendiez-vous ce fichier ? L’extension est-elle courante (.pdf, .docx) ou suspecte (.exe, .zip, .iso, .html, .xlsm) ?
- Le piège classique : Une « Facture d’impayé » sous forme de fichier d’archive (.zip) ou un document Word demandant d’activer les macros à l’ouverture.
5. La Demande : Vérifiez la cohérence opérationnelle
- Ce qu’il faut regarder : La demande sort-elle des procédures habituelles ? (Changement de RIB d’un fournisseur, achat de cartes cadeaux, réinitialisation de mot de passe non sollicitée).
- Le piège classique : Toute modification de coordonnées bancaires reçue uniquement par e-mail sans confirmation verbale préalable.
Le bon réflexe en cas de doute :
- Ne cliquez sur aucun lien et n’ouvrez aucune pièce jointe.
- Ne répondez pas directement à l’e-mail.
- Vérifiez par un autre canal (appel téléphonique via un numéro connu, message Teams/Slack).
- Avertissez l’équipe IT ou utilisez le bouton de signalement de votre messagerie.