L'hameçonnage vise votre attention, pas votre expertise. Cinq secondes, cinq réflexes, et la plupart des faux courriels se démasquent avant que vous cliquiez.

Un courriel vous demande de « valider votre compte », « confirmer un paiement » ou « débloquer votre carte ». Le ton est urgent, le logo semble bon, le lien attend. C'est là que les erreurs coûtent cher.

Bonne nouvelle : quand on sait où regarder, la majorité des tentatives se voient très vite.

Les cinq secondes qui comptent

  1. Nom vs adresse. L'expéditeur affiche « Desjardins », mais l'adresse est service@desjardins-support.info? Faux.
  2. Survol du lien. Passez la souris sur le bouton ou le lien (sans cliquer). L'URL réelle apparaît en bas de l'écran. Elle ne mène pas au vrai site? Faux.
  3. Ton urgent. « Action requise sous 24 h », « votre compte va être fermé », menaces légales : c'est un déclencheur émotionnel. Respirez.
  4. Fautes et tournures étranges. Traductions bancales, majuscules bizarres, ponctuation aléatoire : encore fréquent, mais l'IA rend certains faux courriels plus propres qu'avant. Ne vous fiez pas seulement à ça.
  5. Demande inhabituelle. Un fournisseur qui change ses infos bancaires par courriel, un patron qui vous demande d'acheter des cartes-cadeaux, une pièce jointe surprise : appelez la personne pour vérifier.

Une règle qui vaut de l'or : votre banque, l'ARC, Service Canada et vos fournisseurs ne vous demanderont pas votre mot de passe par courriel. Jamais.

Trois pièges qui marchent (encore)

  • Faux Microsoft, Google ou Apple avertissant d'une « connexion suspecte ». Ils veulent que vous cliquiez sur « Ce n'était pas moi » et que vous entriez vos identifiants sur leur page.
  • Facture PDF avec un lien vers un « portail sécurisé » pour la payer. Le PDF est propre, le lien est piégé.
  • SMS de livraison de Postes Canada, UPS ou FedEx : petit montant de douane à payer. La page ressemble à s'y méprendre.

Que faire quand vous doutez

  • Ne cliquez pas. Ne répondez pas.
  • Ouvrez un nouvel onglet et allez au site vous-même (tapez l'adresse à la main ou utilisez un favori).
  • Signalez le courriel : bouton « Hameçonnage » dans Gmail et Outlook, ou transférez-le à votre équipe TI.
  • Supprimez-le.

Si vous avez cliqué et entré votre mot de passe : changez-le tout de suite, activez l'AMF si ce n'est pas déjà fait, et vérifiez tous les sites qui partagent ce mot de passe.

L'entraînement de cette semaine

Le muscle se développe en trois gestes, à répéter tous les jours pendant une semaine :

  • Survoler avant de cliquer. Trois liens par jour, sans en cliquer aucun. Le réflexe rentre vite.
  • Vérifier l'adresse complète. Activez son affichage dans Gmail, Outlook ou Apple Mail. Le nom seul ne dit rien.
  • Signaler un vrai faux. Il y en aura un cette semaine. Utilisez le bouton « Hameçonnage » plutôt que de simplement supprimer.

Ajoutez aux favoris les vrais sites de votre banque, du gouvernement et de vos cartes. La prochaine fois qu'un courriel vous presse d'y aller, vous passez par le favori, jamais par le lien du courriel.

Sur le même sujet

L'hameçonnage fait beaucoup moins mal quand vos comptes sont déjà bien protégés : l'AMF et un gestionnaire de mots de passe réduisent l'impact d'un clic malheureux. Pour votre équipe, voir la cybersécurité, c'est la responsabilité de chacun.

Vous voulez donner à votre équipe le même réflexe en une heure, avec des exemples réels? Réservez trente minutes, on cadre l'atelier ensemble.