SecurCheckCentre Cyber

PREMIERS RÉFLEXES · PHISHING

J’ai cliqué sur un lien de phishing : que faire ? Le guide d’urgence

Secur Cloud ·

Cela peut arriver à chacun. Arrêtez d’interagir avec le message ou le site et choisissez votre situation ci-dessous. Un clic ne prouve pas une compromission ; une réaction rapide aide à limiter les conséquences.

1. Vous avez uniquement cliqué, sans rien saisir

Le risque est généralement plus limité si rien n’a été saisi, autorisé ou ouvert, mais il n’est pas nul.

  1. Fermez la page

    Ne validez aucune notification, permission, installation ou demande de connexion. Ne rappelez pas un numéro affiché par une fausse alerte de sécurité.

  2. N’ouvrez pas les téléchargements

    Un téléchargement automatique n’est pas la même chose qu’une exécution. Ne lancez pas le fichier pour le tester. Au travail, laissez l’IT organiser sa collecte ou sa quarantaine ; ne le transférez pas à vos collègues.

  3. Conservez le contexte

    Notez l’heure, l’adresse et les éventuelles autorisations accordées, sans rouvrir le lien. Effacer le cache ou les cookies ne désinfecte pas l’appareil et ne révoque pas une session volée. En entreprise, évitez d’effacer l’historique avant les consignes de l’IT.

Si vous avez installé une extension, exécuté une commande ou accepté une prise en main à distance, passez au scénario 4. Si vous avez validé une connexion ou une demande MFA, suivez le scénario 2.

2. Vous avez saisi un mot de passe ou validé une connexion

Considérez les accès comme potentiellement exposés. Utilisez un appareil de confiance si vous suspectez aussi une infection.

  1. Changez le mot de passe sur le vrai service

    Ouvrez l’adresse officielle depuis un favori connu. Choisissez un mot de passe unique et remplacez-le aussi sur les autres comptes où il était réutilisé.

  2. Faites révoquer les sessions

    Utilisez « Se déconnecter de partout » si le service le propose. Pour un compte professionnel Microsoft 365, demandez immédiatement à l’administrateur de révoquer les sessions et de contrôler les applications associées. Les droits et options varient ; certaines sessions applicatives nécessitent une action propre au service. La révocation peut ne pas être instantanée.

  3. Contrôlez la récupération et le MFA

    Signalez toute méthode MFA, adresse de récupération, application autorisée ou règle de transfert inconnue. Faites sécuriser ces paramètres par l’IT ou le support officiel. Le changement de mot de passe seul ne clôt pas l’incident.

Comprendre le vol de session AiTM avec le cas Storm-2755

3. Vous avez saisi vos coordonnées bancaires

  1. Contactez immédiatement votre banque

    Utilisez son application ou un numéro officiel déjà connu. Si les données de votre carte ont été divulguées, faites opposition sans attendre. Si vous avez donné vos identifiants bancaires ou validé un virement, demandez la sécurisation des accès et le traitement urgent de l’opération. La récupération des fonds n’est pas garantie.

  2. Surveillez les opérations et conservez les preuves

    Examinez vos relevés dans les jours et semaines qui suivent. Signalez rapidement les opérations inconnues à la banque et conservez messages, dates, montants et références. En entreprise, prévenez aussi la comptabilité.

  3. Choisissez le signalement adapté

    En France, Perceval concerne les achats frauduleux en ligne lorsque vous détenez toujours votre carte et avez déjà fait opposition. THESEE permet de déposer plainte pour certaines escroqueries sur Internet, selon ses critères. Consultez les démarches officielles ci-dessous ; si votre situation ne correspond pas, contactez la police ou la gendarmerie.

    Perceval · THESEE

4. Vous avez ouvert ou exécuté une pièce jointe suspecte

Une ouverture ne prouve pas une infection. En cas de fichier suspect exécuté, de macro activée, d’alerte antivirus ou de comportement anormal, agissez sans attendre.

  1. Isolez l’appareil du réseau

    Débranchez Ethernet et coupez le Wi-Fi, les données mobiles ou les autres connexions actives. L’isolement limite la propagation et les échanges réseau, mais n’arrête pas forcément un chiffrement local. N’utilisez plus cet appareil pour vous connecter à vos comptes.

  2. Évitez le redémarrage réflexe

    Au travail, laissez l’IT décider : un arrêt peut détruire des traces en mémoire. Si un chiffrement est en cours, un arrêt conservatoire peut toutefois être nécessaire. Signalez-le immédiatement ; ne lancez ni nettoyage ni réinstallation de votre initiative.

  3. Faites analyser l’appareil

    Sur un appareil personnel, une analyse complète avec votre antivirus local à jour peut aider. Conservez d’abord les éléments utiles ; si le problème persiste ou si des fichiers sont chiffrés, demandez une assistance spécialisée. Un scan sans alerte ne garantit pas l’absence d’infection.

Le réflexe en entreprise : signaler immédiatement

Ne laissez pas la crainte de vous être trompé retarder le signalement. Communiquez les faits : heure, message, clic, fichier ouvert, identifiants saisis, validation MFA et appareil concerné. Conservez le message original et les alertes, sans les diffuser largement.

Carte bancaire, virement ou changement de RIB ?

Contactez immédiatement votre banque via son numéro officiel si des données de paiement ont été transmises ou une opération suspecte réalisée. Au travail, prévenez aussi la comptabilité pour contrôler les paiements et suspendre les changements douteux. N’attendez pas un diagnostic technique.

Restez calme : ces gestes réduisent le risque, mais ne prouvent pas que l’attaquant a perdu tout accès. La reprise doit suivre la vérification de l’IT ou d’un professionnel.

Rompez la chaîne de l’urgence

Un clic ne signifie pas que tout est perdu. Fermer la page, sécuriser les accès, prévenir la banque si nécessaire et signaler les faits aide à contenir les conséquences. Adaptez les gestes à votre situation et faites vérifier la reprise par votre IT lorsque l’incident est professionnel.

Déployer SecurCheck Entreprise pour accompagner vos équipes au quotidien

Sources et assistance

Conseils vérifiés le 23 septembre 2026. Les consignes de votre équipe de réponse à incident prévalent pour votre environnement.

Besoin d’aide en France ? Accéder à 17Cyber