Dans cet article, vous apprendrez comment reconnaître rapidement un e-mail de phishing, quels signaux méritent une attention particulière et que faire en cas de doute.
Les e-mails de phishing cherchent à vous tromper pour que vous cliquiez par exemple sur un lien malveillant, ouvriez un fichier, saisissiez votre mot de passe ou effectuiez un paiement.
Reconnaître le phishing en 30 secondes
Avant de cliquer sur un lien ou d’ouvrir une pièce jointe, vérifiez au minimum ces points :
-
Vérifiez la véritable adresse e-mail de l’expéditeur.
Ne regardez pas seulement le nom affiché. Un message peut par exemple afficher « Microsoft » ou le nom de votre directeur, alors que la véritable adresse e-mail provient d’un domaine complètement différent. -
Faites attention à une urgence inattendue.
Des messages tels que « votre compte sera bloqué aujourd’hui », « payez immédiatement » ou « confirmez dans les 30 minutes » cherchent souvent à vous mettre la pression. -
Vérifiez où mène réellement un lien.
Sur un ordinateur, passez la souris sur le lien sans cliquer. Contrôlez si le domaine correspond à l’organisation qui prétend envoyer le message. -
Soyez prudent avec les pièces jointes inattendues.
N’ouvrez pas de factures, documents partagés, fichiers ZIP ou autres pièces jointes inattendues sans d’abord vérifier si vous les attendiez réellement. -
On vous demande votre mot de passe de façon inattendue ?
Ne saisissez jamais votre mot de passe Microsoft 365 ou d’autres identifiants après avoir accédé à un site via un e-mail.
1. Vérifiez l’expéditeur
Une des vérifications les plus importantes est l’adresse e-mail complète de l’expéditeur.
Un attaquant peut facilement faire ressembler le nom affiché à une personne ou organisation connue.
Nom affiché :
Microsoft 365
Adresse e-mail réelle :
security-microsoft365@example-random-domain.com
Vérifiez surtout la partie après le signe @.
Faites aussi attention aux noms de domaine qui ressemblent beaucoup au domaine réel, mais sont subtilement modifiés.
2. Méfiez-vous de la pression, de la panique ou d’une récompense exceptionnelle
Les messages de phishing cherchent souvent à vous faire agir rapidement avant que vous ayez le temps de réfléchir.
Exemples :
- « Votre compte Microsoft 365 sera désactivé aujourd’hui. »
- « Votre boîte mail est pleine. Cliquez ici pour la conserver immédiatement. »
- « Ouvrez d’urgence cette facture. »
- « Effectuez ce paiement dès aujourd’hui. »
- « Vous avez gagné un prix. Confirmez ici. »
- « Un document a été partagé avec vous. Connectez-vous pour le consulter. »
3. Vérifiez les liens avant de cliquer
Le texte d’un lien peut être différent du site web vers lequel le lien mène réellement.
Sur un ordinateur, vous pouvez généralement passer la souris sur le lien sans cliquer. L’adresse web réelle apparaît alors en bas ou à côté du navigateur.
Vérifiez surtout le nom de domaine.
https://microsoft-login.example-random-domain.com
Les mots « Microsoft » ou « Office 365 » dans une URL ne signifient pas automatiquement que le site est celui de Microsoft.
4. Soyez prudent avec les pièces jointes
N’ouvrez pas une pièce jointe inattendue, même si le message semble venir d’un client, fournisseur ou collègue.
Les fichiers inattendus comme les factures, documents, fichiers ZIP ou autres téléchargements méritent une vérification supplémentaire.
5. On vous demande de saisir votre mot de passe ?
Une technique de phishing courante est un e-mail avec un bouton menant à une fausse page de connexion Microsoft 365, bancaire, Dropbox, SharePoint ou autre.
Vous saisissez votre nom d’utilisateur et mot de passe puis vous recevez par exemple un message d’erreur. À ce moment, vos données peuvent déjà être entre les mains de l’attaquant.
6. Méfiez-vous des demandes inattendues de MFA
Recevez-vous une demande de connexion via Microsoft Authenticator alors que vous n’essayez pas de vous connecter ?
Ne validez pas cette demande.
Une demande MFA inattendue peut signifier que quelqu’un connaît votre mot de passe et tente de se connecter à votre compte.
Refusez la demande et contactez immédiatement votre administrateur informatique en cas de doute.
7. Un expéditeur connu peut aussi être suspect
Le phishing ne vient pas uniquement d’adresses inconnues.
Un attaquant peut avoir obtenu l’accès à la boîte mail d’un fournisseur, client ou collègue. Ainsi, un message de phishing peut être envoyé depuis la véritable adresse e-mail de cette personne.
Soyez donc particulièrement prudent lorsqu’une personne connue demande soudainement quelque chose d’inhabituel, par exemple :
- un paiement inattendu ;
- un changement de numéro de compte bancaire ;
- l’achat de cartes cadeaux ;
- un mot de passe ou code de vérification ;
- l’ouverture urgente d’un document ;
- la modification des informations de paiement d’un fournisseur.
E-mail suspect reçu : que faire ?
- Ne cliquez pas sur les liens.
- N’ouvrez pas les pièces jointes suspectes.
- Ne répondez pas à l’e-mail.
- Ne transmettez pas votre mot de passe, code MFA, informations de paiement ou autres données sensibles.
- Signalez le message comme phishing dans Outlook si possible.
- Supprimez le message après l’avoir signalé ou vérifié.
Dans Outlook, vous pouvez sélectionner un message suspect puis choisir :
Vous avez déjà cliqué sur le lien ?
Cliquer sur un lien ne signifie pas automatiquement que votre compte a été piraté, mais soyez très vigilant.
Si vous avez ensuite saisi votre mot de passe, un code MFA, des informations bancaires ou d’autres données sensibles, contactez votre administrateur informatique au plus vite.
Plus vite une vérification et une intervention sont faites, moins l’attaquant aura de chances d’agir avec votre compte.
Pas sûr que l’e-mail soit fiable ?
Vous avez encore un doute après ces vérifications ? Ne cliquez sur rien et faites d’abord vérifier le message.
Vous n’êtes pas sûr que le message soit légitime ? Contactez notre service d’assistance à l’adresse :
support@flexamit.com
Envoyez de préférence le message suspect ou indiquez clairement de quel message il s’agit. En attendant, ne cliquez pas sur les liens et n’ouvrez pas les pièces jointes.
Résumé
- Vérifiez la véritable adresse e-mail de l’expéditeur.
- Ne vous laissez pas presser par un langage urgent.
- Vérifiez les liens avant de cliquer.
- N’ouvrez pas les pièces jointes inattendues.
- Ne saisissez jamais votre mot de passe ou code MFA sans précaution.
- Vérifiez les demandes inhabituelles via un autre canal.
- En cas de doute : ne cliquez pas et demandez de l’aide.
Commentaires
0 commentaire
Vous devez vous connecter pour laisser un commentaire.