Cybersécurité 8 octobre 2026 7 min de lecture

Hameçonnage : 10 signaux que chaque salarié devrait connaître

Les messages frauduleux ne ressemblent plus aux caricatures d'il y a dix ans. Ils sont bien écrits, contextualisés, parfois envoyés depuis une vraie boîte compromise. Dix signaux restent pourtant fiables pour les repérer.

Reconnaître un mail de phishing tenait autrefois à trois fautes d'orthographe et un logo flou. Ce temps est passé. Les messages actuels reprennent la charte graphique, citent un dossier en cours et arrivent parfois depuis l'adresse authentique d'un fournisseur dont la boîte a été piratée. La détection repose donc moins sur la forme que sur une série de signaux combinés. En voici dix, classés par endroit où les chercher.

Trois signaux dans l'expéditeur et l'en-tête

1. L'adresse affichée ne correspond pas à l'adresse réelle. Le nom affiché indique « Direction financière », l'adresse technique pointe vers un domaine inconnu. Sur mobile, le nom seul apparaît : c'est précisément pourquoi la fraude fonctionne mieux sur téléphone.

2. Le domaine ressemble sans être identique. Une lettre doublée, un tiret ajouté, une extension différente, un caractère grec qui imite un caractère latin. Comparez lettre à lettre avec un message ancien du même correspondant.

3. La réponse part ailleurs. Le champ de réponse renvoie vers une autre adresse que celle de l'expéditeur. C'est le montage classique d'une fraude au virement : l'échange démarre sur une vraie conversation et se poursuit vers une boîte contrôlée par l'attaquant.

Quatre signaux dans le corps du message

4. L'urgence artificielle. « Avant ce soir », « dernier rappel », « sous peine de suspension ». La pression temporelle sert à empêcher la vérification. Aucune démarche légitime ne se joue à deux heures près.

5. Le lien qui ne mène pas où il annonce. Survolez sans cliquer, lisez l'adresse affichée en bas de l'écran. Méfiez-vous des raccourcisseurs d'URL et des adresses hébergées sur des services de documents partagés, très utilisées pour héberger de fausses pages de connexion.

6. La pièce jointe inattendue. Facture non attendue, bon de commande d'un fournisseur inconnu, document qui demande d'activer les macros. Les formats à risque restent les archives protégées par mot de passe et les fichiers de script déguisés.

7. La demande d'identifiants. Aucun service informatique ne demande un mot de passe par message. Une page qui réclame vos identifiants professionnels après un clic dans un courriel est suspecte par principe, même si elle est parfaitement imitée.

Trois signaux dans le scénario

8. Le changement de coordonnées bancaires. Un fournisseur annonce un nouveau compte pour le règlement des prochaines factures. C'est la fraude la plus coûteuse pour une PME. Règle absolue : vérification par un canal indépendant, jamais en répondant au message.

9. La demande sortant de la hiérarchie habituelle. Un dirigeant sollicite directement un comptable pour un virement confidentiel, en contournant les circuits. Le scénario joue sur l'autorité et sur le secret annoncé.

10. La demande de code à usage unique. Un correspondant qui prétend avoir besoin du code reçu par SMS pour « valider un accès » cherche à contourner l'authentification à double facteur. Ce code ne se communique à personne, dans aucune circonstance.

Un signal isolé ne prouve rien. Deux signaux ensemble suffisent à arrêter le geste et à vérifier autrement. La vérification prend deux minutes, la réparation prend deux semaines.

Que faire quand le doute apparaît

  • ne cliquez pas, ne répondez pas, ne transférez pas le message à un collègue par simple curiosité ;
  • signalez-le au support informatique, en transfert avec pièce jointe si l'outil le permet, pour conserver les en-têtes techniques ;
  • si la demande concerne un paiement, vérifiez auprès du correspondant par un canal connu d'avance, jamais avec les coordonnées figurant dans le message ;
  • si la campagne vise plusieurs salariés, prévenez l'ensemble de l'équipe en quelques lignes, sans détailler l'attaque au point de la rendre attirante.

Un message de signalement doit rester simple à écrire. Plus la procédure est lourde, moins elle est suivie.

Ce qui se passe quand quelqu'un a déjà cliqué

L'erreur la plus grave n'est pas le clic, c'est le silence qui suit. Une personne qui signale immédiatement permet de réduire l'incident à un changement de mot de passe. La même personne qui attend le lendemain laisse le temps d'installer une règle de transfert discrète dans sa boîte et de préparer une demande de virement.

La séquence utile tient en cinq gestes : changer le mot de passe depuis un autre poste, révoquer les sessions actives, vérifier les règles de messagerie et les redirections créées récemment, examiner les connexions réussies dans les journaux d'authentification, lancer une analyse du poste. Un outil de détection sur le poste accélère les trois derniers points : c'est l'apport concret décrit sur la page antivirus et EDR, qui isole une machine du réseau en quelques secondes plutôt qu'après un diagnostic manuel.

Délai de signalement Conséquence habituelle
Moins de 15 minutes réinitialisation et vérification, incident clos dans la journée
Quelques heures revue des règles de boîte et des partages, alerte des correspondants
Le lendemain ou plus risque de fraude au virement aboutie et de rebond vers d'autres comptes

En France, les incidents notables peuvent être signalés au CERT-FR, qui publie également des alertes utiles à relayer en interne. Pour les données personnelles touchées, la question d'une notification à la CNIL se pose dans un délai court, ce qui suppose d'avoir tracé les faits dès la première heure.

Former sans lasser les équipes

Une session annuelle de deux heures produit peu d'effets. Ce qui fonctionne : des rappels courts et réguliers, des exemples tirés du secteur de l'entreprise, et des exercices de simulation dont les résultats ne servent jamais à sanctionner qui que ce soit. L'objectif est d'obtenir des signalements, pas des bons scores. Une équipe qui craint la réprimande cache ses clics.

Les formats courts et les ateliers pratiques sont décrits sur la page formations en entreprise. Pensez aussi à traiter les comptes à risque en priorité : direction, comptabilité, achats, ressources humaines. Ce sont eux qui reçoivent les scénarios les plus travaillés, et ce sont eux dont la compromission coûte le plus cher, comme le rappelle l'article sur les limites des corbeilles de Microsoft 365 lorsqu'une boîte est vidée par un intrus.

RA

Rédaction Apply

Cybersécurité

Sensibiliser vos équipes à l'hameçonnage

Ateliers courts, simulations et procédure de signalement adaptée à votre organisation. Tout se déroule à distance, en petits groupes.

Horaires
du lundi au vendredi, 8h-18h, réponse sous un jour ouvré
Réunions
En ligne, sur Teams ou Google Meet

Nous utilisons uniquement les cookies nécessaires : ils font fonctionner le site et mémorisent la ville que vous avez choisie. Nous ne vous suivons pas à des fins publicitaires. Les détails figurent dans la politique de confidentialité.