Reconnaître un mail de phishing : sept signaux et une méthode
La majorité des intrusions en PME ne commencent pas par une faille technique, mais par un mail ouvert par quelqu'un de pressé. Cet article est fait pour être transmis à vos équipes : sept signaux concrets, et la règle qui compte plus que les sept réunis.
Comment reconnaître un mail de phishing ?
Sept signaux trahissent un courriel frauduleux : une adresse d'expéditeur qui ne correspond pas au domaine affiché, une urgence artificielle, une demande de paiement ou de changement de RIB, un lien dont l'adresse réelle diffère du texte, une pièce jointe inattendue, une formule d'adresse générique, et une anomalie de contexte.
- Expéditeur : vérifier le domaine réel, pas le nom affiché.
- Urgence : la pression sur le délai est le levier le plus utilisé.
- Virement et RIB : toute demande de changement se vérifie par un autre canal.
- Liens : survoler avant de cliquer, comparer l'adresse réelle au texte.
- Réflexe collectif : campagne de faux phishing puis atelier chez Aerolis.
Un mail de phishing cherche une chose : que vous cliquiez, ou que vous répondiez, avant d'avoir réfléchi. Tout son contenu est construit pour ça. Une fois qu'on connaît les leviers utilisés, la plupart des tentatives deviennent visibles en quelques secondes.
Les sept signaux
La règle qui vaut plus que les sept signaux
Les attaques progressent plus vite que les listes de signaux. Les mails mal traduits appartiennent au passé : beaucoup sont aujourd'hui irréprochables sur la forme, et reprennent parfois un fil de discussion réel.
La seule règle qui résiste : toute demande d'argent, de coordonnées bancaires ou d'identifiants se vérifie sur un autre canal. Pas en répondant au mail, pas en appelant le numéro qu'il contient. En appelant le numéro que vous connaissiez déjà.
Cette règle ne demande aucune compétence technique. Elle demande une habitude, et l'autorisation implicite de déranger quelqu'un pour vérifier — ce qui relève de la direction, pas de l'informatique.
Ce qu’il faut faire quand quelqu’un a cliqué
Cela arrivera. L'objectif n'est pas le zéro clic, il est d'écourter le délai entre le clic et la réaction.
Une personne qui signale son erreur dans les dix minutes vous fait économiser beaucoup plus qu'elle ne vous a coûté en cliquant.
Pourquoi la formation seule ne suffit pas
Un rappel annuel en réunion ne change pas les réflexes. Ce qui les change, c'est la confrontation à un cas réel — d'où l'intérêt d'une campagne de test non annoncée, suivie d'un atelier bâti sur les erreurs effectivement observées.
C'est le principe de notre sensibilisation des collaborateurs : les résultats transmis à la direction sont anonymisés et globaux, jamais nominatifs. Piéger pour sanctionner produit l'inverse du résultat recherché — des gens qui cachent leurs erreurs.
Le volet humain ne remplace pas le volet technique. Un audit de sécurité couvre ce que la vigilance ne peut pas couvrir : les accès oubliés, les services exposés, les correctifs non appliqués.