sentivaro
Accueil · 0%
Matériel général – La procédure de l’entreprise a toujours la priorité.
Phishing sans deviner

Ne cherchez pas d'erreurs. Prenez de bonnes décisions.

Après cette formation, vous reconnaîtrez une tentative de fraude par e-mail, SMS, messagerie instantanée et conversation téléphonique - et si quelque chose ne va pas, vous saurez quoi faire dès les premières minutes.

Niveau : 17 leçonsSeuil de réussite : 10/12 (83 %)

Une règle pour commencer

L’attaquant n’est pas obligé de créer un message parfait. Il suffit d’un moment de précipitation, de routine ou de curiosité. Votre travail n'est pas de devenir détective. Vous devez interrompre la machine et vérifier la demande via un canal sécurisé.

01 · Mécanisme

Premièrement, la pression. Cliquez ensuite.

Le phishing n'est pas un test d'orthographe. Un bon message frauduleux peut sembler sans erreur, connaître le contexte de l’entreprise et provenir d’un compte réel compromis.

Hâte

"Jusqu'à 14h00", "le compte sera fermé", "le président attend".

Autorité

Le patron, la banque, les ressources humaines, l'administrateur ou un entrepreneur connu.

Émotion

Peur, opportunité, curiosité, aider quelqu’un ou vouloir éviter les ennuis.

Une question qui fait place à la raison

« Ce message essaie-t-il de me faire agir plus rapidement que je ne prendrais normalement cette décision ? »

Un message du directeur apparaît sur la messagerie : "Je suis en rendez-vous. Achetez cinq cartes cadeaux en urgence et envoyez-moi les codes. Je vous les rendrai à mon retour." Que fais-tu?

02 · Anatomie d'un message

Le nom de l'expéditeur est étiquette, pas une preuve.

Message
IL
Assistance informatique
<notifications@sentlvaro-support.exemple>
L'accès aux e-mails expire - confirmez votre compte
Bonjour,

Nous avons détecté un problème de synchronisation. Pour conserver l'accès, veuillez confirmer votre compte dans les 30 minutes.

Maintenir l'accès
Lien : https://konto-firmowe.secure-check.exemple/se connecter
1
Développer l'adresse complète

La lettre "l" au lieu de "i", la mention "support" ou le vrai nom devant un domaine étranger sont censés vous sembler familiers.

2
Vérifiez le bon domaine

Dans l'adresse, la partie immédiatement avant la fin compte, par ex. exemple.com. Le cadenas signifie le cryptage et non l'intégrité du site.

3
Ne vous fiez pas uniquement au contexte

Le numéro de facture, le nom du patron et le pied de page de l'entreprise peuvent provenir d'une correspondance antérieure.

4
Entrez à votre manière

Au lieu d'un lien, ouvrez une application familière, un signet ou une adresse saisie manuellement.

Le lien affiche "portal.sentivaro.com.bezpieczny-dostep.example". Vers quel domaine mène-t-il ?

03 · Plus qu'un e-mail

La même manipulation. Un autre écran.

💬

SMS et messagerie instantanée

La forme courte cache les détails. Un numéro inconnu peut utiliser le nom d'un superviseur et une photo provenant d'Internet.

Téléphone

Le numéro à l'écran peut être falsifié. Un véritable service informatique n'a pas besoin de votre mot de passe ou de votre code MFA.

Code QR

QR est un lien qui ne peut être vu tant qu'il n'a pas été scanné. L'affiche au bureau peut également être modifiée.

"Cela vient du compte de mon ami"

Le compte de votre ami a peut-être été piraté. Jugez une demande inhabituelle par l'action à laquelle elle conduit - et pas seulement par la personne à l'écran.

Le "service informatique" appelle. L'appelant connaît votre nom et vous demande de lire le code de l'application pour « stopper l'attaque ».

04 · Fichiers, journalisation et MFA

Un document inattendu n'est pas une obligation.

La séquence d'événements la plus courante

Le message promet un document → une pièce jointe ou un lien HTML ouvre une page de connexion → la page capture le mot de passe → l'escroc demande l'approbation du MFA ou utilise une session piratée.

Archives et fichiers exécutables

.zip, .7z, .js, .exe, .iso et les doubles extensions nécessitent des soins particuliers. N'essayez pas de les « vérifier » vous-même.

Pièce jointe HTML

Cela peut ressembler à un formulaire ou à un écran de connexion. Ce n’est pas parce qu’un fichier s’ouvre dans un navigateur qu’il est sécurisé.

Demande d'activation des macros

Un document demandant « l'inclusion de contenu » doit arrêter le processus et être examiné.

AMF inattendue

Refusez la demande. N'approuvez pas simplement par mesure de sécurité. Signalez une série de notifications comme une possible compromission du mot de passe.

Raccourci sécurisé : si le message parle d'un document dans un service connu, ouvrez ce service à partir d'un onglet enregistré. Si le document vous attend réellement, vous le trouverez après vous être connecté.

Vous attendez une facture d'un fournisseur, mais elle se présente sous la forme "Invoice_07.pdf.exe". Que fais-tu?

05 · Entreprise et argent

Le phishing le plus coûteux Je n'ai pas besoin d'un lien.

Dans Business Email Compromise, le fraudeur se fait passer pour un entrepreneur ou un décideur. Le but est de transférer, modifier le compte, divulguer des données ou contourner la procédure.

Correspondance · réponse
AK
Anna Kowalska - Livraisons Orion
<anna@orlon-dostawy.exemple>
RE : FV/2026/071 - nouvelle facture
Comme convenu, veuillez utiliser le nouveau numéro de compte figurant sur la facture ci-jointe. L'ancien compte est fermé aujourd'hui, le paiement doit donc être effectué avant 15h00.
Changement de paiement = contrôle via un deuxième canal

Appelez le numéro précédemment enregistré dans le système ou le contrat. N'utilisez pas le numéro fourni dans le message suspect.

La procédure vous protège aussi d’un vrai patron pressé

Ne contournez pas l'acceptation, les limites ou la règle des deux yeux. La pression au travail ne fait pas exception.

Échelle réelle

Dans une affaire révélée par le ministère américain de la Justice, de faux courriels, factures et documents ont conduit deux grandes entreprises technologiques à des transferts dépassant les 100 millions de dollars. Il ne s’agissait pas d’un « utilisateur naïf », mais d’une imitation convaincante d’un processus commercial normal.

Un contributeur régulier dans un fil de discussion existant soumet un nouveau compte bancaire. Le message semble correct.

06 · De la vie

L'attaque fonctionne quand elle correspond journée ordinaire.

Faux bureau des impôts électronique

CERT Polska a décrit une campagne de 2025 dans laquelle l'e-mail contenait un fichier HTML. Une fois ouvert, il affichait un faux écran de connexion par courrier électronique. Leçon : un sujet officiel et un écran familier ne confirment pas l'authenticité.

« Numérisation » et « Documents à signer »

Dans d'autres campagnes observées par CERT Polska, des sujets bureautiques simples ont conduit à des archives et à des fichiers malveillants. Leçon : un nom de document routinier peut être plus efficace qu’une promesse sensationnelle.

Des millions en changeant les instructions

En 2024, les autorités américaines ont décrit une entreprise qui avait envoyé environ 5,4 millions de dollars suite à un message dont l'adresse ressemblait à s'y méprendre à celle de l'entrepreneur. Des rapports rapides ont permis aux autorités de retracer et de sécuriser les fonds. Leçon : La vérification indépendante permet d'économiser de l'argent et les rapports rapides ont une réelle valeur.

Le dénominateur commun

Aucune de ces attaques ne nécessitait de technologie magique. Tout le monde a effectué une action familière : se connecter, ouvrir un document ou effectuer un paiement. Par conséquent, votre meilleure défense est un moyen sûr de faire quelque chose, et non une liste de « mots suspects ».

07 · Réaction

Arrêt. Vérifier. Rapport.

1Ne suivez pas la demande
2Vérifiez d'une autre manière
3Rapport à l'entreprise
4Dis-moi ce qui s'est passé
je viens de cliquer

Fermez la page, ne saisissez rien et signalez immédiatement le lien. Le clic en lui-même ne signifie pas un échec : le silence rend la réaction plus difficile.

J'ai saisi mon mot de passe ou mon code

Contactez immédiatement le service informatique/SOC via un canal connu. Changez votre mot de passe via un itinéraire sécurisé selon les instructions de l'entreprise ; n’approuveront pas d’autres AMF.

j'ai ouvert le fichier

Arrêtez de travailler et appelez l'assistance. Ne supprimez pas les traces et n'essayez pas de « nettoyer » l'ordinateur vous-même. Débranchez le réseau conformément à la procédure de l'entreprise.

J'ai ordonné un paiement

Appelez immédiatement votre responsable, votre équipe financière, bancaire et de sécurité conformément au plan d'incident. Quelques minutes peuvent faire la différence entre récupérer vos fonds.

L’entreprise a besoin d’un rapport rapide, et non d’un rapport coupable. Une bonne culture de sécurité ne gêne pas l’employé. En signalant, vous pouvez avertir les autres, bloquer le domaine et limiter les conséquences.

Vous avez entré votre mot de passe sur le site Web à partir du lien et, au bout d'un moment, vous avez remarqué un domaine étranger. Quelle est la première bonne décision ?

Examen final

12 décisions. Pas de trucs.

Pour réussir : au moins 10/12 réponses et les quatre questions critiques. Après vérification, vous verrez des explications.

Votre résultat

Nous vérifions les réponses

Confirmation d'achèvement

Phishing sans deviner

Le participant a suivi la formation et démontré sa connaissance des principes de base de la reconnaissance, de la vérification et du signalement des tentatives de phishing.

Il s'agit d'une confirmation de la compétence démontrée lors de la formation, et non d'une garantie de résistance à une éventuelle attaque future.