Le phishing (ou hameçonnage) est la première porte d’entrée des cyberattaques contre les PME. Pas besoin de pirater un pare-feu sophistiqué : il suffit qu’un salarié clique sur un faux email et saisisse ses identifiants. Voici comment reconnaître ces attaques et protéger votre entreprise, sans être expert.
Le phishing, comment ça marche ?
L’attaquant se fait passer pour un tiers de confiance — votre banque, un fournisseur, un service public, ou même votre propre dirigeant — pour vous pousser à agir dans l’urgence : cliquer sur un lien, ouvrir une pièce jointe, communiquer un mot de passe ou effectuer un virement. Le ressort est toujours psychologique : peur, urgence, autorité, appât du gain.
Reconnaître un email piégé
- Adresse d’expéditeur douteuse : un nom connu mais un domaine bizarre (banque-securite-verif.com).
- Urgence et menace : « votre compte sera suspendu sous 24 h ».
- Lien trompeur : le texte affiche un site officiel mais l’URL réelle (au survol) mène ailleurs.
- Pièce jointe inattendue : facture, bon de livraison, CV que vous n’attendiez pas.
- Fautes, mise en page approximative, formule impersonnelle (« Cher client »).
- Demande inhabituelle : virement urgent, changement de RIB fournisseur.
La « fraude au président » et la fraude au RIB
Deux variantes qui coûtent très cher aux PME. Dans la fraude au président, un email imite le dirigeant et réclame un virement confidentiel et urgent. Dans la fraude au RIB, un faux email de fournisseur annonce un changement de coordonnées bancaires. La parade est simple et non technique : toute demande de paiement ou de changement de RIB se vérifie par un second canal (un appel au numéro connu, jamais celui indiqué dans l’email).
Protéger concrètement votre entreprise
- Authentification à deux facteurs (2FA) partout : même si un mot de passe fuite, le compte reste protégé. C’est la mesure la plus rentable.
- Sensibiliser l’équipe : quelques règles simples et un rappel régulier valent tous les logiciels.
- Procédure de double validation pour les virements et changements de RIB.
- Mots de passe uniques via un gestionnaire de mots de passe.
- Mises à jour et sauvegardes : pour limiter les dégâts si un poste est compromis.
- Filtre anti-spam et vérification des noms de domaine (SPF, DKIM, DMARC) pour réduire l’usurpation de votre propre domaine.
J’ai cliqué / saisi mes identifiants, que faire ?
Agissez vite : changez immédiatement le mot de passe concerné (et partout où il était réutilisé), activez la 2FA, prévenez votre banque en cas de données bancaires, et surveillez les accès. Si un rançongiciel se déclenche, vos sauvegardes deviennent votre meilleure assurance.
Questions fréquentes
Un antivirus suffit-il ?
Non. Le phishing vise l’humain, pas la machine. La 2FA et la vigilance sont bien plus efficaces qu’un logiciel seul.
Comment savoir si mon site sert à usurper mon identité ?
Un domaine mal configuré facilite l’usurpation. Notre diagnostic gratuit vérifie ces points.
Envie de mettre votre PME à l’abri ? Parlons de votre sécurité — on commence toujours par un audit gratuit.
Alliance Groupe
Alliance Ambassadeurs