Si vous venez de cliquer sur un lien d’hameçonnage, la première chose à faire est de couper le poste du réseau, sans l’éteindre. Ensuite, tout dépend de ce qui s’est passé après le clic : avez-vous seulement ouvert la page, saisi un mot de passe, téléchargé un fichier ou donné des coordonnées bancaires ? Chaque cas appelle des gestes différents.
Que faire dans les cinq premières minutes ?
Débranchez le câble réseau et coupez le Wi-Fi du poste. Laissez-le allumé.
Ce réflexe limite ce qu’un éventuel programme malveillant peut faire : communiquer avec l’extérieur, se propager à d’autres postes, envoyer des données. Garder l’ordinateur allumé préserve les informations utiles à l’analyse.
Fermez ensuite la page frauduleuse si elle est encore ouverte, sans cliquer sur aucun bouton, puis prévenez la personne ou le prestataire qui s’occupe de l’informatique. Dans une petite structure, c’est souvent là que tout se joue : quelqu’un a cliqué, a un doute, et n’ose pas le dire. Plus l’alerte est rapide, plus l’incident reste petit.
Ne supprimez pas le message reçu. Il servira au signalement et permet de vérifier si d’autres personnes l’ont reçu.
Quel est le risque réel selon ce que vous avez fait ?
Le clic lui-même est rarement le problème. C’est ce qui suit qui détermine la gravité.
| Situation | Risque principal | Priorité |
|---|---|---|
| Page ouverte, rien saisi, rien téléchargé | Faible | Vérifier que le poste et le navigateur sont à jour |
| Identifiant et mot de passe saisis | Prise de contrôle du compte | Changer le mot de passe, fermer les sessions, vérifier la messagerie |
| Fichier téléchargé et ouvert | Programme malveillant sur le poste | Poste isolé, analyse par un technicien avant toute reconnexion |
| Coordonnées bancaires saisies | Fraude financière | Opposition immédiate auprès de la banque |
Si vous hésitez entre deux lignes, retenez la plus grave.
Vous avez saisi un mot de passe : comment reprendre la main ?
Changez le mot de passe du compte concerné depuis un autre appareil, sain. Puis faites-le sur tous les services où vous utilisiez le même mot de passe : c’est la première chose que testent les pirates.
Ce n’est souvent pas suffisant. Voici ce que nous vérifions systématiquement sur une messagerie professionnelle après une saisie de mot de passe :
- Les sessions ouvertes. Un pirate déjà connecté peut garder l’accès après le changement de mot de passe. Microsoft 365 et Google Workspace permettent de déconnecter toutes les sessions d’un compte : faites-le.
- Les règles de transfert. Un grand classique : le pirate crée une règle qui transfère discrètement certains emails vers une adresse extérieure, ou qui déplace les réponses dans un dossier caché. Il peut ainsi suivre vos échanges avec vos clients et préparer une fraude au virement.
- Les méthodes de récupération. Numéro de téléphone ou adresse de secours modifiés, application d’authentification ajoutée : tout ce qui permettrait de reprendre le compte plus tard.
- La double authentification. Si elle n’était pas active, activez-la maintenant. Un mot de passe volé ne suffit alors plus à ouvrir le compte.
Si le compte touché est un compte administrateur, traitez l’incident comme grave : il donne accès à tous les autres.
Vous avez ouvert une pièce jointe ou un fichier téléchargé ?
Dans ce cas, le poste ne doit pas être reconnecté avant d’avoir été examiné.
Un antivirus qui ne détecte rien ne prouve pas que le poste est sain. Certains programmes s’installent discrètement et attendent. Un technicien vérifiera les programmes lancés au démarrage, les connexions sortantes, les comptes créés, et décidera s’il faut nettoyer ou réinstaller.
La réinstallation n’est pas toujours nécessaire. Mais si elle l’est, elle doit se faire après avoir compris ce qui s’est passé, et après avoir vérifié que les sauvegardes, elles, ne sont pas touchées.
Qui prévenir et où signaler ?
Selon la situation :
- Votre banque, immédiatement, si des coordonnées bancaires ont été saisies ou si des prélèvements suspects apparaissent.
- L’organisme usurpé (banque, fournisseur, administration), pour qu’il puisse alerter ses autres clients.
- Signal Spam pour un email, ou le 33700 pour un SMS. L’adresse du faux site peut aussi être signalée à Phishing Initiative.
- 17Cyber (17cyber.gouv.fr), le service public d’assistance aux victimes lancé par Cybermalveillance.gouv.fr avec la police et la gendarmerie. Il établit un diagnostic et, si l’atteinte est sérieuse, met en relation avec un policier ou un gendarme par tchat.
- La CNIL, si des données personnelles de clients ou de salariés ont été exposées et que cela présente un risque pour eux. La notification doit être faite dans les 72 heures après la découverte de la violation.
Gardez des preuves : le message, l’adresse du faux site, l’heure du clic, ce qui a été saisi.
Comment éviter que ça se reproduise ?
Il n’existe pas de protection absolue contre l’hameçonnage : les messages frauduleux sont de mieux en mieux imités. L’objectif est qu’un clic malheureux ne suffise plus à causer des dégâts.
Trois mesures font l’essentiel du travail. La double authentification sur la messagerie et les services importants, pour qu’un mot de passe volé ne suffise pas. Des postes et des navigateurs à jour, pour limiter ce qu’un fichier piégé peut exploiter. Et une consigne simple, connue de toute l’équipe : en cas de doute, on prévient tout de suite, sans crainte d’être reproché.
La page cybersécurité pour les TPE et PME détaille ces protections. Et puisqu’un rançongiciel commence souvent par un email, vérifiez aussi que vos sauvegardes se restaurent vraiment.