Chaque jour, des tentatives d’hameçonnage (phishing) cherchent à contourner nos défenses en exploitant la confiance ou l’urgence. Avant de cliquer ou de répondre, prenez 30 secondes pour analyser le message selon ces 5 étapes.

1. L’Adresse d’expéditeur : Inspectez le domaine réel

  • Ce qu’il faut regarder : Ne vous fiez jamais au nom d’affichage (ex: Service Comptabilité). Cliquez ou passez la souris sur le nom pour afficher l’adresse e-mail complète.
  • Le piège classique : Le typosquatting (ex: [email protected] au lieu de paypal.com ou [email protected]).

2. Le Ton du message : Traquez l’urgence et la pression

  • Ce qu’il faut regarder : Le message exige-t-il une action immédiate sous peine de sanction, de blocage de compte ou de perte financière ?
  • Le piège classique : « Votre compte sera suspendu dans 2 heures » ou « Procédure confidentielle urgente à la demande du CEO ».

3. Les Liens : Survolez avant de cliquer

  • Ce qu’il faut regarder : Passez le pointeur de votre souris sur n’importe quel bouton ou lien sans cliquer. L’adresse de destination réelle s’affiche en bas de votre écran ou dans une bulle.
  • Le piège classique : Le texte affiche [https://banque.com](https://banque.com), mais le lien pointe vers [http://site-pirate.ru/login](http://site-pirate.ru/login).

4. Les Pièces jointes : Mfiez-vous des formats risqués

  • Ce qu’il faut regarder : Attendiez-vous ce fichier ? L’extension est-elle courante (.pdf, .docx) ou suspecte (.exe, .zip, .iso, .html, .xlsm) ?
  • Le piège classique : Une « Facture d’impayé » sous forme de fichier d’archive (.zip) ou un document Word demandant d’activer les macros à l’ouverture.

5. La Demande : Vérifiez la cohérence opérationnelle

  • Ce qu’il faut regarder : La demande sort-elle des procédures habituelles ? (Changement de RIB d’un fournisseur, achat de cartes cadeaux, réinitialisation de mot de passe non sollicitée).
  • Le piège classique : Toute modification de coordonnées bancaires reçue uniquement par e-mail sans confirmation verbale préalable.

Le bon réflexe en cas de doute :

  1. Ne cliquez sur aucun lien et n’ouvrez aucune pièce jointe.
  2. Ne répondez pas directement à l’e-mail.
  3. Vérifiez par un autre canal (appel téléphonique via un numéro connu, message Teams/Slack).
  4. Avertissez l’équipe IT ou utilisez le bouton de signalement de votre messagerie.

Categories: