Repérer le phishing avant qu’il coûte cher

Le phishing moderne ne ressemble plus à un prince nigérian. Il ressemble à votre banque, votre hébergeur, votre CEO, ou un fournisseur qui attend une facture. L’objectif : voler un login, faire virer de l’argent, ou installer un malware. Voici comment le repérer avant que ça coûte cher — et quoi faire si quelqu’un a déjà cliqué.

Pour une petite équipe, le phishing est souvent le premier maillon d’une chaîne qui mène à la prise de boîte mail, puis aux resets en cascade, puis aux dégâts finance ou données clients.

Disclaimer : article de sensibilisation. Blackwall Security n’est pas un cabinet juridique ni un prestataire d’audit ou de réponse à incident.

À quoi ressemble le phishing aujourd’hui

Phishing d’identifiants

Email urgent : « Votre compte sera suspendu — reconnectez-vous. » Lien vers une fausse page de login presque parfaite. Vous tapez email + mot de passe (+ parfois le code MFA). L’attaquant rejoue la session. Les pages copient jusqu’au favicon et au certificat trompeur via des domaines lookalike.

Compromise de messagerie professionnelle (BEC)

Un faux dirigeant ou un faux fournisseur demande un virement urgent, un changement d’IBAN, ou l’envoi de données RH. Pas toujours de malware — juste de la manipulation. Très rentable contre les petites boîtes sans process finance. Parfois l’attaquant a déjà accès à une vraie boîte et écrit depuis un fil de conversation légitime.

Variante : fausse relance de facture avec pièce jointe. Le montant est plausible. Le RIB a changé « suite à un problème de compte ». Sans vérification hors bande, l’argent part.

Les signaux qui trahissent presque toujours

Urgence et pression

« Dans l’heure », « confidentiel », « ne dis rien à l’équipe ». Le phishing adore compresser le temps de réflexion. Les vrais process urgents existent — mais ils supportent une vérification hors bande.

Expéditeur ou domaine louche

support@amaz0n-security.com, ou un display name « CEO » avec une adresse externe. Regardez l’adresse réelle, pas seulement le nom affiché. Une lettre changée dans le domaine suffit. Méfiez-vous aussi des sous-domaines longs conçus pour paraître officiels.

Liens qui ne vont pas où ils prétendent

Survolez (sans cliquer) : l’URL réelle apparaît. Un lien « Microsoft 365 » qui pointe vers un domaine random est un no-go. Sur mobile, appuyez longuement pour prévisualiser. Les raccourcisseurs d’URL masquent la destination — demandez le lien complet.

Pièces jointes inattendues

Facture.zip, macro Word, PDF avec lien. Si vous n’attendiez pas le fichier, vérifiez avant d’ouvrir — surtout depuis un nouvel expéditeur. Les archives .html/.svg en pièce jointe sont aussi devenues des vecteurs.

Demandes d’identifiants, de paiement ou de virement urgent

Aucun support légitime ne vous demande votre mot de passe par email. Aucun changement d’IBAN fournisseur ne doit passer sans vérification téléphonique ou canal connu. Aucun « IT » ne vous demande d’installer AnyDesk / TeamViewer en urgence sans process prévu.

Vérifier hors bande

Doute = autre canal. Appelez le numéro connu (pas celui de l’email). Écrivez sur le Slack/Teams habituel. Ouvrez le site en tapant l’URL vous-même, jamais via le lien du message. Pour la finance : double validation humaine sur tout nouveau destinataire de paiement.

Créez une phrase ou un canal de confirmation interne pour les demandes sensibles du « CEO ». Les attaquants savent imiter le ton ; ils ne connaissent pas votre rituel.

Habitudes d’équipe

Canal partagé pour les emails suspects

Un canal #securite ou #phishing où l’on colle captures et liens suspects. Ça transforme la honte (« j’ai failli cliquer ») en signal collectif. Récompensez le signalement, ne punissez pas l’erreur honnête.

Process finance de vérification

Tout changement de RIB / IBAN : appel + confirmation par une personne qui connaît le fournisseur. Écrit dans un doc d’une page. Sauve des dizaines de milliers d’euros. Appliquez la même logique aux demandes de remboursement clients inhabituelles.

Simulations (optionnel)

Des campagnes phishing internes légères aident — si elles sont pédagogiques, pas humiliantes. L’objectif est l’habitude, pas la chasse aux fautifs. Expliquez après coup les signaux manqués.

Si vous avez cliqué

1) Coupez le réseau / isolez la machine si malware suspect. 2) Changez le mot de passe depuis un autre appareil sain, révoquez sessions. 3) Vérifiez MFA et codes de récupération. 4) Prévenez l’équipe finance si paiement possible. 5) Suivez votre plan d’incident d’une page.

Si vous avez saisi un code MFA sur une fausse page, considérez la session comme compromise : changez le mot de passe, révoquez les sessions, contactez le support du service, surveillez les règles de transfert email cachées.

Ensuite, lisez la réalité rançongiciel et renforcez MFA + sauvegardes. Le phishing est le vecteur d’entrée le plus banal — et le plus évitable avec un peu de discipline collective.

Scroll to Top