Phishing sans secrets

Formation pratique à la sécurité pour tous ceux qui utilisent le courrier électronique, un téléphone, des applications de messagerie ou les systèmes de l'entreprise.

◎ Niveau : fondation↻ juillet 2026
01

Ce que vous apprendrez

  • reconnaître les signes courants de phishing ;
  • inspecter les expéditeurs, les liens, les pièces jointes et les codes QR ;
  • vérifier les demandes impliquant de l'argent, des données ou une connexion ;
  • répondre aux invites MFA inattendues ;
  • signaler une attaque et limiter les dégâts après une erreur.
02

Pourquoi le phishing fonctionne

Les attaquants tentent d'amener les gens à révéler leurs informations d'identification, à approuver une connexion, à transférer de l'argent, à ouvrir un fichier, à scanner un code QR ou à installer un logiciel. L’IA facilite la création de messages soignés et personnalisés, donc une orthographe parfaite ne constitue pas une preuve d’authenticité.

E-mail et SMSphishing et smishing
Appels et vidéovishing et médias IA
QR et sites Websuppression et fausse connexion
Applications de messagerieÉquipes, Slack et réseaux sociaux

Sources : Paysage des menaces de l’ENISA 2025 et CERT Polska, juin 2026.

03

Les attaquants émotionnels exploitent

⏱ Urgence⚠ Peur♛ Autorité✦ Curiosité♥ Serviabilité⌁ Opportunité◐ Secret↻ Routine

Pression + secret + demande inhabituelle est un avertissement particulièrement fort.

04

Panneaux d'avertissement

Expéditeur

  • inspectez l’adresse complète, pas le nom d’affichage ;
  • recherchez les lettres modifiées ;
  • remarquez un changement soudain dans le style d’écriture.
anna@company.com
anna@cornpany.com

Message

  • menaces, urgence ou secret ;
  • un changement de compte bancaire ;
  • demandes de mots de passe, MFA ou accès à distance.

Lien

  • prévisualisez-le sans cliquer ;
  • lire le domaine réel à droite ;
  • un cadenas ne rend pas un site honnête.
microsoft.customer-help.example

Pièce jointe et QR

  • n'activez pas les macros ou l'édition ;
  • méfiez-vous des fichiers ZIP, HTML et exécutables ;
  • ne vous connectez pas via un QR inattendu.

MINI DÉFI

Combien de signaux d’alarme pouvez-vous repérer ?

Depuis: PDG <board@sentlvaro-support.example>
Sujet: CONFIDENTIEL — paiement requis en 20 minutes

Je suis en réunion. N'appelez pas. Achetez des cartes cadeaux et envoyez-moi les codes. Urgent.

Révéler la réponse

Au moins six : un domaine similaire, une urgence, un secret, une demande inhabituelle, un contournement de la procédure et un blocage de la vérification indépendante.

ARRÊTER — VÉRIFIER — RAPPORT

01

ARRÊT

Ne cliquez pas, ne répondez pas, ne scannez pas le code QR et n'ouvrez pas la pièce jointe.

02

VÉRIFIER

Appelez un numéro connu, démarrez un nouveau message ou ouvrez l'application officielle. N’utilisez jamais les coordonnées fournies dans le message suspect.

03

RAPPORT

Utilisez le bouton de reporting de votre organisation ou contactez le service informatique. Gardez le message disponible pour analyse.

05

Argent, données et identité

Vérifiez de manière indépendante les modifications des coordonnées bancaires, les paiements urgents, les cartes cadeaux, les cryptomonnaies, les listes de clients et toute demande de contournement de l'approbation. La voix, la vidéo et le style d’écriture peuvent être forgés avec l’IA.

  • rappeler en utilisant un numéro que vous connaissez déjà ;
  • appliquer le principe des quatre yeux ;
  • suivre une approbation formelle même pour une demande apparente de l’exécutif.
06

Mots de passe, clés d'accès et MFA

Utilisez des mots de passe uniques et un gestionnaire de mots de passe approuvé. Ne saisissez jamais vos identifiants après avoir suivi un message inattendu ou partagé un code MFA. FIDO/WebAuthn résistant au phishing, tel qu'un mot de passe ou une clé de sécurité, offre la protection la plus solide.

Conseils CISA sur l’AMF

07

Et si vous cliquiez ?

j'ai seulement ouvert le lien

Fermez la page, ne téléchargez rien et indiquez au service informatique l'heure et l'appareil concernés.

J'ai saisi mes identifiants ou un code MFA

Signalez-le immédiatement, modifiez le mot de passe via le site officiel, mettez à jour les mots de passe réutilisés et déconnectez-vous des sessions inconnues.

J'ai ouvert un fichier ou installé un logiciel

Arrêtez d’utiliser l’appareil, conservez les preuves et suivez les instructions de votre équipe informatique.

J'ai transféré de l'argent ou partagé des données de carte

Contactez immédiatement la banque et votre organisation, conservez les preuves et signalez les crimes présumés.

Le silence est la pire réponse. Un rapport rapide peut arrêter une attaque. Les erreurs devraient conduire au soutien et à l’apprentissage, et non au blâme.