Aller au contenuAller au menu
Alerte Entreprises NièvreArnaques, fraudes et vols : repérer, éviter, réagir

Phishing en entreprise : reconnaître un mail piégé et réagir

Par Claire MorvillardMis à jour le 6 octobre 202612 min de lecture

Phishing en entreprise : reconnaître un mail piégé et réagir

L'essentiel

  • Le phishing ou hameçonnage consiste à se faire passer pour un tiers de confiance (banque, fournisseur, administration) pour obtenir des données ou de l'argent, c'est un délit
  • Une adresse d'expédition fantaisiste, une urgence artificielle et un lien qui ne correspond pas au site officiel sont des signaux fréquents à repérer
  • Le spear phishing cible une personne précise de l'entreprise avec des informations vérifiées, c'est une forme qui peut déboucher sur une demande de virement frauduleuse
  • Un mail cliqué par erreur ne signifie pas une perte automatique : couper l'accès, alerter la banque et le service informatique avant tout
  • Signaler au 33700 pour un SMS, à Signal Spam pour un mail, à Pharos pour un site, puis déposer plainte si des données ou de l'argent ont été soustraits

Le phishing en entreprise est un mail ou un SMS frauduleux qui se fait passer pour une banque, un fournisseur ou une administration afin de soutirer des données ou de l'argent à un salarié. Un comptable reçoit un matin un message qui ressemble à celui de sa banque professionnelle, avec un lien qui demande de confirmer un mot de passe sous quelques minutes. Cet article détaille les signaux qui trahissent un mail piégé, les variantes qui ciblent spécifiquement les entreprises comme le spear phishing, la conduite à tenir dans les minutes qui suivent un clic malheureux, et les adresses officielles pour signaler les faits et limiter les dégâts.

Phishing, définition : qu'est-ce qu'un hameçonnage exactement ?

Le terme phishing, traduit en français par hameçonnage, désigne une technique d'escroquerie par message. Selon la fiche réflexe de cybermalveillance.gouv.fr, « l'hameçonnage ou phishing est un SMS ou mail frauduleux destinés à tromper la victime pour l'inciter à communiquer des données personnelles et/ou bancaires en se faisant passer pour un tiers de confiance ». Ce tiers de confiance peut être une banque, un service des impôts, une caisse d'assurance maladie, ou dans le cas d'une entreprise, un fournisseur habituel, un client, ou même un collègue dont la messagerie a été piratée.

Le Service Public précise que le hameçonnage peut aussi passer par un appel téléphonique, on parle alors de vishing, et que quelles que soient les intentions de son auteur, « le hameçonnage est considéré comme un délit ». La CNIL décrit le mécanisme de façon simple : le fraudeur « se fait passer pour un organisme qui vous est familier, en utilisant son logo et son nom », puis demande de « mettre à jour » ou de « confirmer suite à un incident technique » des données, notamment bancaires. Dans une entreprise, la cible n'est pas toujours le dirigeant : un mail adressé au service comptabilité, à l'assistante de direction ou à un technicien habilité à valider des paiements suffit à l'escroc pour avancer.

Ce point mérite d'être clair avant d'aller plus loin : un simple mail publicitaire non sollicité, un spam classique, n'est pas du phishing. Le phishing suppose une usurpation d'identité et une demande précise de données ou d'argent. C'est cette tromperie qui, si elle aboutit, peut aussi constituer une escroquerie au sens du code pénal, décrite par le Service Public comme le fait d'« obtenir un bien, un service ou de l'argent par une tromperie ».

Comment une attaque de phishing s'organise-t-elle contre une entreprise ?

Le scénario commence presque toujours par la réception d'un message qui imite un expéditeur légitime. L'entreprise est une cible intéressante parce qu'elle manipule des virements, des accès informatiques partagés entre plusieurs salariés, et des échanges de factures avec des fournisseurs qu'un service comptable ne rencontre jamais en personne. L'escroc n'a donc pas besoin de convaincre un particulier isolé, il lui suffit qu'un seul salarié parmi plusieurs se trompe une seule fois.

Le mail de phishing générique, celui envoyé en masse à des milliers d'adresses, est repérable par son caractère impersonnel. Cybermalveillance.gouv.fr l'explique ainsi : « l'hameçonnage bon marché consiste à envoyer à échelle industrielle le même mail de phishing de manière dépersonnalisée à une large base de données d'adresses mail ». Un message qui s'adresse à « Cher client » plutôt qu'à votre nom ou à la raison sociale exacte de votre entreprise doit éveiller la méfiance. Mais une partie des attaques récentes contre les entreprises est beaucoup plus travaillée, et cible une personne précise plutôt qu'une liste de diffusion : c'est le spear phishing, détaillé plus bas.

Dans les deux cas, le message cherche à produire une réaction rapide plutôt qu'une réflexion. Cybermalveillance.gouv.fr note qu'« un mail frauduleux peut également faire état d'un besoin urgent ou d'une menace imminente qui requiert une action immédiate, comme la fermeture de votre compte si vous n'agissez pas tout de suite. En pressant leurs victimes, les cybercriminels tentent de les déstabiliser et de les pousser à prendre des décisions erronées. » C'est ce ressort psychologique, l'urgence, qui revient dans presque toutes les variantes de phishing visant les entreprises, y compris dans la fraude au président décrite plus loin.

Exemple de mail de phishing : à quoi ressemble un message piégé ?

Un exemple de mail de phishing typique reprend le logo d'une banque professionnelle, annonce un problème sur le compte de l'entreprise et demande de cliquer sur un bouton « sécuriser mon compte » dans un délai très court. L'adresse d'expédition, si on l'affiche en entier, ne correspond pas au nom de domaine officiel de la banque : un caractère est changé, un mot est ajouté, ou le domaine se termine différemment. Le lien proposé, lui, pointe souvent vers une page qui imite la page de connexion réelle.

Cybermalveillance.gouv.fr détaille la méthode pour vérifier un lien sans risque : « positionnez le curseur de votre souris sur le lien proposé sans cliquer afin d'afficher le lien complet et l'adresse où il mène réellement. S'agit-il bien de l'adresse officielle du site annoncé dans le message ? » Si l'adresse n'est pas ressemblante, mal orthographiée, ou si elle ne correspond à rien de connu, il s'agit probablement d'une tentative de phishing. Le site recommande aussi, pour être certain, de ne jamais cliquer sur le lien du message mais de saisir soi-même l'adresse habituelle dans le navigateur.

Autre signe fréquent, la qualité du texte. « L'hameçonnage par mail comporte souvent des fautes de frappe, d'orthographe ou de grammaire », rappelle cybermalveillance.gouv.fr, tout en précisant que le niveau de français des messages s'améliore avec le temps, ce qui impose de ne pas se fier à ce seul critère. Une pièce jointe inattendue, un fichier compressé, une facture jamais commandée, complètent le tableau des signaux qui doivent alerter un salarié avant tout clic.

Signal observé dans le mailBon réflexe à adopter
Adresse d'expédition qui ne correspond pas au domaine habituel du fournisseur ou de la banqueSurvoler le nom d'expéditeur pour afficher l'adresse complète, comparer au domaine connu
Message qui exige une action immédiate sous peine de blocage ou de pénalitéNe jamais agir dans l'urgence, vérifier par un appel sur un numéro déjà connu de l'entreprise
Lien qui demande de saisir un mot de passe, un IBAN ou un code de carteNe pas cliquer, saisir l'adresse officielle directement dans le navigateur
Message qui ne mentionne pas le nom exact de l'entreprise ou utilise une formule vagueTraiter comme suspect, ne répondre à aucune demande de données
Pièce jointe inattendue, facture ou devis jamais commandéNe pas ouvrir, transmettre au service informatique pour vérification
Nouveau RIB reçu par mail pour un virement déjà prévuRappeler le créancier sur son numéro habituel avant tout paiement

Spear phishing, smishing, vishing : quelles sont les variantes qui visent les entreprises ?

Le spear phishing est une forme ciblée de hameçonnage. Contrairement au mail envoyé en masse, il s'adresse à une personne précise, dont l'escroc connaît le nom, la fonction et parfois des détails sur l'entreprise, glanés sur un site internet ou un réseau professionnel. Le message paraît alors plus crédible, car il mentionne un projet réel, un fournisseur connu, ou un collègue identifié. C'est cette forme ciblée qui rend le spear phishing particulièrement efficace contre les services comptables et les directions, car elle peut déboucher sur une demande de virement frauduleuse.

La fraude au président, que l'on retrouve dans la fiche de la DGCCRF, s'appuie sur ce même ressort. L'escroc « se faisant passer pour le président de la société mère ou du groupe », demande « un virement international au caractère urgent et confidentiel », par courriel ou par téléphone. Cybermalveillance.gouv.fr ajoute que la victime est amenée, « par persuasion, menaces ou pressions diverses », à réaliser un virement non planifié, parfois après le piratage de la messagerie de la personne usurpée. Le mécanisme de fond reste celui du phishing : une identité usurpée, un canal de confiance détourné, une urgence fabriquée. Notre guide sur la fraude au président détaille cette variante pas à pas.

Le vishing désigne la même logique par téléphone, un faux conseiller bancaire ou un faux technicien informatique appelant pour obtenir un code ou un accès. Le smishing utilise le SMS. Dans tous les cas, le principe de vérification reste identique : raccrocher ou ne pas répondre, puis rappeler l'organisme supposé sur un numéro que l'entreprise connaît déjà, jamais celui communiqué dans le message suspect.

Un cas concret : le mail qui ressemble à une relance de facture

Sandra tient la comptabilité d'une petite entreprise de menuiserie installée près de Decize. Un lundi matin, elle reçoit un mail qui semble venir d'un fournisseur habituel de panneaux de bois, avec en objet « facture impayée, merci de régulariser avant blocage de compte ». Le message reprend le logo du fournisseur et un ton pressant. Un nouveau RIB est joint, différent de celui utilisé jusque-là pour les règlements. Sandra s'apprête à lancer le virement quand elle remarque que l'adresse d'expédition se termine par un nom de domaine légèrement différent de celui habituellement utilisé par ce fournisseur.

Elle décide d'appeler le fournisseur sur le numéro habituel, celui enregistré depuis des années dans les contacts de l'entreprise, et non celui indiqué dans la signature du mail. Le fournisseur confirme n'avoir jamais envoyé ce message ni changé de RIB. Le virement n'a pas été lancé. Cette vérification, simple et gratuite, est exactement celle que recommande la fiche réflexe de cybermalveillance.gouv.fr sur la fraude au virement : tout nouveau RIB reçu par message doit être confirmé par un appel au créancier sur son numéro habituel, jamais sur celui fourni dans le message. Notre guide sur le faux RIB fournisseur détaille cette procédure.

!

L'erreur qui coûte cher

Répondre à l'urgence affichée par le message en cliquant immédiatement sur le lien, ou en rappelant le numéro de téléphone indiqué dans le mail lui-même, plutôt que celui déjà connu de l'entreprise. Un escroc qui construit un faux mail de banque ou de fournisseur insère souvent un numéro de téléphone qui semble légitime mais qui renvoie directement vers lui ou un complice. Vérifier une identité en utilisant un canal fourni par le message suspect revient à demander confirmation à l'auteur même de la tromperie.

Un salarié a cliqué sur le lien ou saisi des données : que faire tout de suite ?

Un clic sur un lien de phishing ne signifie pas automatiquement une perte d'argent ou de données, mais chaque minute compte pour limiter les conséquences. Le Service Public rappelle que les administrations et les grandes plateformes « ne demandent jamais de renseignements sensibles par message ou par téléphone », et recommande, en cas de réception d'un message suspect sur un ordinateur ou un téléphone professionnel, de prévenir le service informatique de l'entreprise.

  1. Déconnecter l'appareil concerné du réseau de l'entreprise si un lien a été ouvert ou un fichier téléchargé, pour limiter une éventuelle propagation.
  2. Changer immédiatement le ou les mots de passe des comptes concernés, en particulier la messagerie professionnelle.
  3. Si des données bancaires ont été saisies, contacter sans délai la banque de l'entreprise pour faire opposition ou surveiller le compte.
  4. Prévenir le service ou le prestataire informatique de l'entreprise pour qu'il vérifie l'ensemble du système, pas uniquement le poste touché.
  5. Conserver le message frauduleux intact, sans le transférer en pièce jointe modifiée, car il constitue la preuve nécessaire à tout signalement ou dépôt de plainte.
  6. Informer les collègues qui auraient pu recevoir le même message, pour éviter qu'un deuxième salarié ne tombe dans le même piège.

Comment signaler un phishing reçu par l'entreprise ?

Signaler un phishing ne répare pas automatiquement un préjudice déjà causé, mais cela permet aux autorités compétentes d'agir contre l'auteur et de protéger d'autres entreprises. Cybermalveillance.gouv.fr recommande plusieurs canaux selon le support reçu : « signaler le message à Signal Spam ou au 33700 pour les SMS, alerter l'entité dont l'identité est usurpée, signaler le site frauduleux de phishing à Phishing Initiative, informer les autorités ». Dans tous les cas, la fiche insiste sur un point : « veillez à conserver les preuves, et en particulier, le message d'hameçonnage reçu ».

  1. Pour un SMS frauduleux, transférer le message au numéro court 33700, un service gratuit.
  2. Pour un mail suspect, s'inscrire sur Signal Spam, installer l'extension pour la messagerie utilisée (Thunderbird, Outlook ou le navigateur web), puis signaler le mail en un clic, comme l'explique la CNIL.
  3. Pour un site internet qui héberge la page de phishing, signaler l'adresse sur Phishing Initiative, ou sur Pharos si le contenu paraît frauduleux ou illicite au sens large.
  4. Alerter l'entité usurpée, banque ou fournisseur, pour qu'elle puisse prévenir ses autres clients ou partenaires.
  5. Si des données de paiement ont été transmises ou si un débit a été constaté, faire opposition auprès de la banque, puis signaler la fraude sur Perceval en ligne via FranceConnect.
  6. Déposer plainte au commissariat, en gendarmerie, ou par courrier auprès du procureur de la République, en particulier si une usurpation d'identité ou un débit frauduleux a été constaté. Notre guide sur le fait de porter plainte pour escroquerie détaille les démarches.

Le phishing étant qualifié de délit par le Service Public, une plainte reste légitime même lorsque le montage a échoué et que l'entreprise n'a rien perdu financièrement. Le signalement sert aussi de preuve en cas de récidive de l'auteur contre la même entreprise.

Comment réduire durablement le risque de phishing dans l'entreprise ?

La protection la plus efficace reste la vérification systématique, pas un outil unique. Chaque salarié amené à recevoir des mails de fournisseurs, de banques ou d'administrations devrait savoir reconnaître une adresse d'expédition suspecte, un lien qui ne correspond pas au site officiel, et une demande d'urgence inhabituelle. Cette vigilance ne dépend pas d'une compétence technique poussée, elle repose sur des réflexes simples répétés.

Deux pratiques limitent particulièrement les dégâts dans une entreprise. La première consiste à ne jamais valider un changement de coordonnées bancaires, qu'il s'agisse d'un fournisseur, d'un client ou d'un dirigeant, sans un appel de confirmation sur un numéro déjà connu de l'entreprise, jamais celui indiqué dans le message reçu. La seconde consiste à limiter le nombre de personnes habilitées à valider seules un virement urgent ou confidentiel : la fraude au président et le spear phishing jouent précisément sur l'isolement d'une seule personne pressée d'agir vite pour rendre service à sa hiérarchie supposée.

Un signalement rapide auprès du service informatique, même pour un mail qui semble anodin, permet aussi de repérer une campagne qui viserait plusieurs salariés en même temps. Plus l'alerte interne circule vite, plus les collègues suivants sont capables de reconnaître le même piège avant d'y répondre.

Questions fréquentes

Qu'est-ce que le phishing, en une phrase ?

Le phishing, ou hameçonnage, est un mail, un SMS ou un appel frauduleux qui se fait passer pour un tiers de confiance, une banque, un fournisseur ou une administration, afin d'obtenir des données personnelles, bancaires, ou de l'argent.

Quelle différence entre phishing classique et spear phishing ?

Le phishing classique est envoyé en masse à de nombreuses adresses, de façon dépersonnalisée. Le spear phishing cible une personne précise de l'entreprise, avec des informations vérifiées sur elle, son poste ou ses interlocuteurs, ce qui rend le message plus crédible et plus dangereux.

Un salarié a cliqué sur un lien de phishing, faut-il s'inquiéter ?

Il faut agir vite sans céder à la panique : déconnecter l'appareil du réseau, changer les mots de passe concernés, alerter le service informatique et, si des données bancaires ont été saisies, contacter la banque de l'entreprise sans délai.

Comment signaler un phishing reçu par mail ou SMS ?

Un SMS frauduleux se transfère au 33700. Un mail suspect se signale via Signal Spam, après inscription gratuite et installation d'une extension pour la messagerie. Un site frauduleux se signale sur Phishing Initiative ou sur Pharos.

Le phishing est-il puni par la loi ?

Oui, le Service Public indique que le hameçonnage est considéré comme un délit, quelles que soient les intentions de son auteur. Une victime peut déposer plainte, y compris lorsque la tentative a échoué.

Faut-il porter plainte même si aucun virement n'a été effectué ?

Une tentative de hameçonnage reste un délit même sans préjudice financier constaté. Conserver le message et le signaler permet d'alimenter les enquêtes contre l'auteur, et une plainte reste possible dès qu'une usurpation d'identité ou une tromperie est caractérisée.

Une entreprise ne se protège pas du phishing avec un seul logiciel ni une seule formation ponctuelle : c'est la répétition d'un geste simple, vérifier avant de cliquer et rappeler avant de payer, qui finit par faire la différence au quotidien. Ce site, Alerte Entreprises Nièvre, réunit ces réflexes pour les dirigeants et salariés de TPE-PME ; retrouvez l'ensemble des arnaques détaillées dans la rubrique Arnaques, dont celle du faux conseiller bancaire, une autre forme d'hameçonnage par téléphone.

Vous pensez avoir été victime ?

  1. Agissez vite pour limiter la perteAppelez votre banque pour tenter de bloquer ou de rappeler le paiement, faites opposition sur la carte ou les chèques, changez les mots de passe exposés.
  2. Gardez les preuves et portez plainteMessages, factures, relevés, captures d'écran : tout sert. Plainte au commissariat, à la gendarmerie, par courrier au procureur ou en ligne pour certaines escroqueries sur internet. Le détail : porter plainte pour escroquerie.
  3. Faites-vous aider et signalez17Cyber pour une attaque informatique, Info Escroqueries au 0 805 805 817 (appel gratuit), 33700 pour un SMS frauduleux. Urgence : 17 ou 112.