Un message arrive. Une facture que vous n'attendiez pas, un colis bloqué à la douane, un mot de passe qui expire. C'est bien écrit, il y a le bon logo, et on vous demande de cliquer.
La question n'est pas de savoir reconnaître tous les pièges — certains sont excellents. Elle est d'avoir trois réflexes qui prennent trente secondes, et de savoir quoi faire quand on s'est fait prendre. Parce que ça arrive, y compris à des gens attentifs.
Les trois vérifications
1. L'adresse complète de l'expéditeur. Le nom affiché ne veut rien dire : n'importe qui peut écrire « La Poste » ou le nom de votre banque. Ce qui compte, c'est l'adresse derrière. Cliquez sur le nom de l'expéditeur pour la faire apparaître en entier.
Regardez surtout ce qui vient juste avant le premier point après l'arobase. Une adresse en @post-ch.info n'est pas La Poste ; une adresse en @service-ubs.net n'est pas UBS. Les tirets, les mots ajoutés et les extensions inhabituelles sont les signaux les plus fiables.
2. La destination du lien, sans cliquer. Sur un ordinateur, posez le curseur sur le lien sans appuyer : l'adresse réelle apparaît en bas de la fenêtre. Sur un téléphone, appuyez longuement jusqu'à ce qu'un menu s'ouvre ; l'adresse s'affiche en haut.
Le texte du lien peut afficher n'importe quoi — y compris l'adresse correcte — tout en menant ailleurs. Seule la destination réelle compte.
3. Attendiez-vous ce message ? C'est la vérification la plus simple et la plus efficace. Un colis dont vous n'avez rien commandé, une facture d'un fournisseur que vous ne connaissez pas, un remboursement inattendu : la surprise elle-même est le signal.
Ces trois vérifications prennent une demi-minute et suffisent dans la grande majorité des cas. Ce qui rend les messages frauduleux efficaces, ce n'est pas leur sophistication : c'est qu'on les traite entre deux rendez-vous, sur un téléphone, en pensant à autre chose.
Les trois cas qu'on rencontre le plus
La facture en pièce jointe. Un document joint, souvent en PDF ou dans une archive, présenté comme une facture impayée. Le réflexe : vérifier que le fournisseur existe et que vous avez bien commandé quelque chose. Une facture que personne n'attend n'est jamais urgente au point de devoir être ouverte dans la minute.
Le faux message d'un fournisseur connu. La Poste, un opérateur, une banque, Microsoft. Le message est crédible parce que vous êtes effectivement client. La règle simple : ne passez jamais par le lien du mail. Ouvrez votre navigateur et tapez vous-même l'adresse du site, ou utilisez l'application. Si la demande était réelle, vous la retrouverez dans votre compte.
Le message qui semble venir d'un collègue ou du patron. Souvent bref, souvent pressé, demandant un virement, un mot de passe, ou l'achat de quelque chose. C'est le plus efficace des trois, parce qu'il joue sur la hiérarchie et l'urgence. Le réflexe : décrochez le téléphone et demandez. Trente secondes d'inconfort valent mieux qu'un virement perdu.
Ce dernier cas explique aussi pourquoi la configuration de votre propre messagerie compte : sans les bons réglages, n'importe qui peut envoyer un message qui semble venir de votre adresse. Le sujet est traité dans pourquoi vos e-mails arrivent dans les indésirables.
Si vous avez déjà cliqué
La bonne nouvelle : dans la plupart des cas, ouvrir un message ou cliquer sur un lien sans rien saisir ne provoque rien. Le danger commence quand on entre des informations ou qu'on ouvre une pièce jointe.
Vous avez saisi un mot de passe. Changez-le immédiatement, en allant vous-même sur le vrai site, jamais par le lien du mail. Si vous utilisez le même mot de passe ailleurs — ce qui est fréquent — changez-le partout. C'est le seul cas où il faut agir dans la minute.
Vous avez ouvert une pièce jointe. Déconnectez le poste du réseau, par précaution, et prévenez la personne qui s'occupe de votre informatique. Ne redémarrez pas la machine et ne supprimez rien : cela complique le diagnostic.
Vous avez fait un virement. Appelez votre banque tout de suite. Un virement peut parfois être bloqué s'il n'est pas encore exécuté, et les premières heures sont déterminantes.
Dans tous les cas, dites-le. Le réflexe naturel est de ne rien dire, par gêne. C'est ce qui transforme un incident en problème : plus le signalement est rapide, plus les options sont nombreuses. Personne ne devrait avoir honte de s'être fait prendre par un message bien fait.
Ce qui aide durablement
Des mots de passe différents. C'est la mesure qui limite le plus les dégâts. Un mot de passe compromis sur un site sans importance ne doit pas ouvrir votre messagerie professionnelle.
La double vérification sur la messagerie. Un code reçu sur le téléphone en plus du mot de passe. C'est le réglage le plus utile de tous, et il prend cinq minutes à activer.
Une règle simple pour les virements. Toute demande de paiement reçue par mail, quelle qu'elle soit, est confirmée par téléphone avant exécution. Énoncée une fois à toute l'équipe, elle suffit à éliminer le cas le plus coûteux.
Aucune de ces mesures n'est technique. Elles relèvent de l'organisation, ce qui les rend plus efficaces qu'un logiciel de plus — et c'est souvent une question de qui s'en occupe plutôt que de quoi installer.