Ce que vous apprendrez
- reconnaître les signes courants de phishing ;
- inspecter les expéditeurs, les liens, les pièces jointes et les codes QR ;
- vérifier les demandes impliquant de l'argent, des données ou une connexion ;
- répondre aux invites MFA inattendues ;
- signaler une attaque et limiter les dégâts après une erreur.
Pourquoi le phishing fonctionne
Les attaquants tentent d'amener les gens à révéler leurs informations d'identification, à approuver une connexion, à transférer de l'argent, à ouvrir un fichier, à scanner un code QR ou à installer un logiciel. L’IA facilite la création de messages soignés et personnalisés, donc une orthographe parfaite ne constitue pas une preuve d’authenticité.
Sources : Paysage des menaces de l’ENISA 2025 et CERT Polska, juin 2026.
Les attaquants émotionnels exploitent
Pression + secret + demande inhabituelle est un avertissement particulièrement fort.
Panneaux d'avertissement
Expéditeur
- inspectez l’adresse complète, pas le nom d’affichage ;
- recherchez les lettres modifiées ;
- remarquez un changement soudain dans le style d’écriture.
anna@company.com
anna@cornpany.comMessage
- menaces, urgence ou secret ;
- un changement de compte bancaire ;
- demandes de mots de passe, MFA ou accès à distance.
Lien
- prévisualisez-le sans cliquer ;
- lire le domaine réel à droite ;
- un cadenas ne rend pas un site honnête.
microsoft.customer-help.examplePièce jointe et QR
- n'activez pas les macros ou l'édition ;
- méfiez-vous des fichiers ZIP, HTML et exécutables ;
- ne vous connectez pas via un QR inattendu.
MINI DÉFI
Combien de signaux d’alarme pouvez-vous repérer ?
Révéler la réponse
Au moins six : un domaine similaire, une urgence, un secret, une demande inhabituelle, un contournement de la procédure et un blocage de la vérification indépendante.
ARRÊTER — VÉRIFIER — RAPPORT
ARRÊT
Ne cliquez pas, ne répondez pas, ne scannez pas le code QR et n'ouvrez pas la pièce jointe.
VÉRIFIER
Appelez un numéro connu, démarrez un nouveau message ou ouvrez l'application officielle. N’utilisez jamais les coordonnées fournies dans le message suspect.
RAPPORT
Utilisez le bouton de reporting de votre organisation ou contactez le service informatique. Gardez le message disponible pour analyse.
Argent, données et identité
Vérifiez de manière indépendante les modifications des coordonnées bancaires, les paiements urgents, les cartes cadeaux, les cryptomonnaies, les listes de clients et toute demande de contournement de l'approbation. La voix, la vidéo et le style d’écriture peuvent être forgés avec l’IA.
- rappeler en utilisant un numéro que vous connaissez déjà ;
- appliquer le principe des quatre yeux ;
- suivre une approbation formelle même pour une demande apparente de l’exécutif.
Mots de passe, clés d'accès et MFA
Utilisez des mots de passe uniques et un gestionnaire de mots de passe approuvé. Ne saisissez jamais vos identifiants après avoir suivi un message inattendu ou partagé un code MFA. FIDO/WebAuthn résistant au phishing, tel qu'un mot de passe ou une clé de sécurité, offre la protection la plus solide.
Et si vous cliquiez ?
j'ai seulement ouvert le lien
Fermez la page, ne téléchargez rien et indiquez au service informatique l'heure et l'appareil concernés.
J'ai saisi mes identifiants ou un code MFA
Signalez-le immédiatement, modifiez le mot de passe via le site officiel, mettez à jour les mots de passe réutilisés et déconnectez-vous des sessions inconnues.
J'ai ouvert un fichier ou installé un logiciel
Arrêtez d’utiliser l’appareil, conservez les preuves et suivez les instructions de votre équipe informatique.
J'ai transféré de l'argent ou partagé des données de carte
Contactez immédiatement la banque et votre organisation, conservez les preuves et signalez les crimes présumés.
Le silence est la pire réponse. Un rapport rapide peut arrêter une attaque. Les erreurs devraient conduire au soutien et à l’apprentissage, et non au blâme.