Le hameçonnage est une attaque qui tente de voler votre argent ou votre identité, en vous incitant à divulguer les informations personnelles, telles que les numéros de cartes de crédits, les informations bancaires, ou les mots de passe, sur les sites web qui prétendent être légitimes. Les cybercriminels procèdent généralement ainsi : ils vous envoient un message dans lequel ils se font passer pour une entreprise, un proche ou une connaissance que vous jugez digne de confiance. Ils intègrent à ce message un lien vers un site web d’hameçonnage.
Sélectionnez les titres ci-dessous pour plus d’informations
Découvrir comment repérer un message de phishing
L’hameçonnage est un type de cybercrime très répandu en raison de son efficacité. Les cybercriminels ont réussi à utiliser les courriers électroniques, les SMS et les messages directs sur les réseaux sociaux ou les jeux vidéo afin de permettre aux utilisateurs de répondre à leurs informations personnelles. Pour vous protéger contre l’hameçonnage, faites preuve de prudence et apprenez à repérer les éléments suspects.
Voici quelques pistes pour reconnaître un e-mail d’hameçonnage :
Appel urgent à l’action ou menaces - Méfiez-vous des e-mails et des messages Teams qui vous informent que vous devez cliquer, appeler ou ouvrir une pièce jointe immédiatement. Souvent, ils vous réclament de devoir agir maintenant pour revendiquer une récompense ou éviter une pénalité. La création d’un faux sentiment d’urgence est une astuce courante des attaques par hameçonnage et des escroqueries. Ils agissent de cette manière pour que vous n’y pensiez pas beaucoup ou que vous ne consultiez pas un partenaire de confiance qui peut vous avertir.
Conseil
Lorsqu’un message s’affiche vous demandant d’agir immédiatement, prenez quelques instants, interrompez-vous et regardez attentivement le message. Êtes-vous sûr que c’est réel ? Ralentissez et soyez prudent.
Première fois, expéditeurs peu fréquents ou expéditeurs marqués [Externe] : bien qu’il ne soit pas inhabituel de recevoir un e-mail ou un message Teams d’une personne pour la première fois, surtout si elle est externe à votre organisation, cela peut être un signe de hameçonnage. Ralentissez et faites très attention à ces moments-là. Lorsque vous recevez un e-mail ou un message Teams d’une personne que vous ne reconnaissez pas, ou qu’Outlook ou Teams identifie comme nouvel expéditeur, prenez le temps de l’examiner très attentivement à l’aide de certaines des mesures ci-dessous.
Orthographe et mauvaise grammaire - Les entreprises et organisations professionnelles disposent généralement d’une équipe éditoriale et rédactionnelle pour s’assurer que les clients obtiennent un contenu professionnel de haute qualité. Si une faute d’orthographe ou de grammaire est évidente dans un message électronique, il peut s’agir d’une escroquerie. Ces erreurs sont parfois la conséquence de la traduction maladroite d’une langue étrangère ou sont parfois délibérées dans le but d’échapper à des filtres qui tentent de bloquer ces attaques.
Messages d’accueil génériques : une organisation collaborant avec vous doit connaître votre nom et il est facile de personnaliser un e-mail ces jours-ci. Si l’e-mail commence par un « Cher monsieur ou madame » générique, c’est un signal d’alerte qu’il ne s’agit pas réellement de votre banque ou d’un site de vente.
Domaines de courrier non-concordances : si le message prétend provenir d’une société réputée, telle que Microsoft ou votre banque, mais que le message électronique est envoyé à partir d’un autre domaine de courrier tel que Gmail.com, ou microsoftsupport.ru il s’agit probablement d’une escroquerie. Soyez également attentif aux fautes d’orthographe très subtiles du nom de domaine légitime. Comme micros0ft.com, le deuxième « o » a été remplacé par un 0, ou rnicrosoft.com, où « m » a été remplacé par un « r » et un « n ». Il s’agit d’astuces courantes pour les escroqueries.
Outlook affiche une bannière indiquant que nous n’avons pas pu vérifier l’expéditeur . Outlook affiche cette bannière lorsqu’un élément dans les en-têtes de courrier électronique est suspect. Peut-être que l’e-mail avait échoué à l’authentification selon les normes Internet communément acceptées. Peut-être que le champ De peut avoir une valeur qui s’écarte des normes de l’industrie afin de déformer l’expéditeur réel et de tromper le serveur de messagerie. Quoi qu’il en soit, vous devez rester prudent quant au contenu des e-mails.
Lien suspects ou pièces jointes inattendues : Si vous soupçonnez qu’un e-mail ou un message dans Teams est frauduleux, ne cliquez sur aucun des liens ou pièces jointes qu’il contient. Au lieu de cela, placez le curseur de votre souris, mais ne cliquez pas sur le lien. Regardez l’adresse qui s’affiche lorsque vous survolez le lien. Demandez-vous si cette adresse correspond au lien tapé dans le message. Ceci est illustré dans la capture d’écran ci-dessous. La véritable adresse web apparaît dans l’infobulle jaune. La suite de chiffres ne ressemble en rien à l’adresse web de l’entreprise.
Conseil
Sur Android, appuyez longuement sur le lien pour obtenir une page de propriétés qui révélera la véritable destination du lien. Sur iOS, faites ce qu’Apple appelle un « appui léger et long ».
Les cybercriminels peuvent également vous inciter à visiter des sites web frauduleux. Par exemple, en vous envoyant des SMS ou en vous appelant par téléphone. Si vous vous sentez menacé ou sous pression, il est peut-être temps de raccrocher, de trouver le numéro de téléphone de l’établissement et de rappeler lorsque vous avez la tête claire. Les cybercriminels bénéficiant de moyens conséquents configurent des centres d’appels pour composer automatiquement des numéros ou envoyer des SMS à leurs cibles potentielles. Ces messages comportent souvent des champs pour vous inciter à entrer un numéro de code confidentiel ou tout autre type d’information personnelle.
Pour plus d’informations, consultez Comment repérer une arnaque à la « fausse commande ».
Remarque
- Etes-vous un administrateur ou un professionnel de l’informatique ?
- Si c’est le cas, vous devez savoir que les tentatives d’hameçonnage peuvent cibler les utilisateurs de Teams. Passez à l’action. En savoir plus sur ce qu’il faut faire à ce sujet ici.
- Si vous disposez d’un abonnement Microsoft 365 avec la Protection Avancée contre les Menaces, vous pouvez activer l’application Anti-hameçonnage ATP pour protéger vos utilisateurs. En savoir plus
Si vous recevez un e-mail ou un message d’hameçonnage dans Teams
- Ne cliquez jamais sur des liens ou des pièces jointes dans des e-mails ou des messages Teams suspects. Si vous recevez un message suspect d’une organisation et que vous craignez que le message puisse être légitime, accédez à votre navigateur web et ouvrez un nouvel onglet. Accédez ensuite au site web de l’organisation à partir de votre propre favori enregistré ou via une recherche web. Parlez-leur en utilisant des numéros officiels ou des e-mails de leur site. Appelez l’organisation à l’aide d’un numéro de téléphone inscrit au dos d’une carte d’abonnement, imprimé sur une facture ou d’un relevé ou que vous trouvez sur le site web officiel de l’organisation.
- Si le message suspect semble provenir d’une personne que vous connaissez, contactez cette personne par un autre moyen comme un SMS ou un appel téléphonique pour le confirmer.
- Signaler le message (voir ci-dessous).
- Supprimez-le.
Signaler une escroquerie par hameçonnage
- Microsoft 365 Outlook et Outlook.com : dans le message suspect, sélectionnez Signaler > le hameçonnage Signaler un hameçonnage dans le ruban. C’est le moyen le plus rapide de signaler le message, de le supprimer de votre boîte de réception et d’améliorer nos filtres pour que vous receviez moins de messages à l’avenir. Pour plus d’informations, voir Signaler le hameçonnage.
- Messages Teams : si vous êtes dans Microsoft Teams, placez le curseur sur le message malveillant sans le sélectionner, puis sélectionnez Autres options > Autres actions > Signaler ce message. Lorsqu’on vous demande de « Signaler ce message », choisissez l’option Risque de sécurité : spam, hameçonnage, contenu malveillant sélectionné, puis sélectionnez Signaler. Cliquez sur le bouton Rapport .
Si vous voyez des signes d’escroquerie et que vous vous méfiez d’un message, mieux vaut prévenir que guérir. Signalez-le !
Remarque
Si vous utilisez un client de messagerie autre qu’Outlook, incluez le message de hameçonnage en tant que pièce jointe dans un nouvel e-mail à phish@office365.microsoft.com. Ne transférez pas l’e-mail suspect ; Nous avons besoin de l’e-mail d’origine en pièce jointe pour pouvoir examiner les en-têtes des messages.
Si vous êtes sur un site web suspect :
Lorsque vous êtes sur un site suspect dans Microsoft Edge, sélectionnez Paramètres et Plus (...) dans le coin supérieur droit de la fenêtre, puis Aide et commentaires>Signaler un site non sécurisé. Ou cliquez ici.
Conseil
ALT+F ouvrira le menu Paramètres et plus .
Pour plus d’informations, consultez Naviguer sur le web en toute sécurité dans Microsoft Edge.
Procédure à suivre si vous pensez être victime d’un hameçonnage
Si vous pensez que vous avez peut-être subi une attaque d’hameçonnage par inadvertance, vous devez effectuer les opérations suivantes.
- Notez les détails de l’attaque aussitôt que possible. Notamment les informations telles que les noms d’utilisateur, les numéros de compte ou les mots de passe que vous avez partagés, ainsi que l’endroit où l’attaque s’est produite, comme dans Teams ou Outlook.
- Modifiez immédiatement les mots de passe de tous les comptes concernés et partout où vous pouvez utiliser le même mot de passe. Lors de la modification de votre mot de passe, vous devez créer un mot de passe unique pour chaque compte. Vous pouvez consulter Créer et utiliser des mots de passe forts.
- Vérifiez que l’authentification multifacteur (également appelée vérification en deux étapes) est activée pour tous les comptes possibles. Voir Qu’est-ce que : l’authentification multifacteur
- Si cette agression a une incidence sur vos comptes professionnels ou scolaires, vous devez informer les responsables du support informatique de votre entreprise ou établissement scolaire de l’éventuelle attaque. Si vous avez partagé des informations sur votre carte de crédits ou votre compte bancaire, vous pouvez contacter ces sociétés pour les avertir de toute fraude éventuelle.
- Si vous avez perdu de l’argent ou si vous avez été victime d’une usurpation d’identité, n’hésitez pas à le signaler aux forces de l’ordre locales. Les détails de l’étape 1 lui sont utiles.
Voir aussi
Les clés du royaume : Sécurisation de vos appareils et de vos comptes
Comment des programmes malveillants peuvent infecter votre ordinateur