Guides · Cybersécurité · Hameçonnage
Lien douteux : que faire dans les 20 premières minutes ?
Un clic, un mot de passe saisi et un fichier ouvert appellent trois réponses différentes. Identifiez ce qui s’est passé, conservez les traces, puis protégez l’appareil ou le compte concerné.
La réponse en bref
Après un clic sur un lien douteux, commencez par décrire exactement la suite : la page s’est-elle seulement affichée ? Avez-vous saisi un mot de passe ou des coordonnées bancaires ? Un fichier a-t-il été téléchargé, ouvert ou exécuté ? Cette distinction décide de l’action utile.
Après le seul affichage d’une page, fermez-la et conservez le message, l’adresse du lien et l’heure du clic. Après la saisie d’un mot de passe, utilisez un appareil sain pour changer ce mot de passe partout où il a été réutilisé, révoquer les sessions ouvertes et vérifier les méthodes de récupération, l’authentification multifacteur, les applications autorisées et les règles de transfert de la messagerie.
Après l’ouverture d’un fichier, l’installation d’un programme ou un comportement inhabituel, déconnectez l’appareil du Wi-Fi, du câble réseau, du Bluetooth et des supports partagés. Laissez-le allumé, cessez de l’utiliser et prévenez immédiatement la personne qui gère l’informatique. Des données de paiement ont été transmises ? Contactez aussi la banque sans attendre.
Dans tous les cas, signalez rapidement l’incident avec des faits précis. Une alerte précoce permet de vérifier les connexions, de prévenir les destinataires d’un message frauduleux et de mesurer une éventuelle exposition de données.
Dites ce qui s’est passé après le clic
La gravité dépend moins du clic que de ce que la page ou le fichier a obtenu ensuite. Notez les gestes réalisés sans retourner sur le lien : page affichée, informations saisies, document téléchargé, fichier ouvert, autorisation accordée ou programme installé.
| Ce qui s’est passé | Risque principal | Première action |
|---|---|---|
| La page s’est affichée, sans saisie ni fichier ouvert | Collecte d’informations limitée ou tentative interrompue | Fermer la page, conserver le message et signaler le lien |
| Un mot de passe ou un code a été saisi | Prise de contrôle du compte et des comptes reliés | Traiter le compte depuis un appareil sain |
| Des coordonnées bancaires ont été saisies | Paiement ou utilisation frauduleuse | Contacter la banque, puis conserver et signaler les faits |
| Un fichier a été ouvert ou un programme installé | Compromission de l’appareil et accès au réseau | Isoler l’appareil et alerter l’équipe informatique |
Conservez le message et l’adresse exacte
Gardez le courriel, le SMS ou le message d’origine. Faites une capture de la page si elle reste visible, puis notez l’heure du clic et les informations transmises. Copiez l’adresse du lien sans l’ouvrir une seconde fois.
Dans une entreprise, envoyez ces éléments par le canal prévu pour les incidents. Lorsque l’équipe informatique le demande, joignez le message d’origine plutôt que de le transférer : ses informations techniques restent ainsi disponibles pour l’analyse.
À ne pas faire
- Supprimer le message avant son analyse
- Rouvrir le lien pour vérifier son apparence
- Répondre à l’expéditeur ou l’appeler avec les coordonnées du message
- Transmettre l’alerte à tous les collègues avec le lien encore actif
Isolez l’appareil si un fichier a été ouvert
Un téléchargement resté fermé se supprime après son signalement. Un fichier ouvert, une macro autorisée, une extension installée ou un programme lancé change la priorité : coupez les connexions réseau et les supports partagés pour limiter les échanges avec l’extérieur et les autres appareils.
Laissez l’appareil sous tension et cessez de l’utiliser. Le service informatique peut avoir besoin de son état actuel pour comprendre ce qui s’est exécuté. Utilisez un autre appareil de confiance pour communiquer et protéger vos comptes.
À ne pas faire
- Éteindre ou réinitialiser l’appareil avant les consignes du service informatique
- Lancer plusieurs outils de nettoyage qui modifient les traces
- Brancher une clé USB pour copier des documents
- Continuer à ouvrir la messagerie, la banque ou les outils de l’entreprise
Fermez toutes les portes du compte
Depuis un appareil sain, commencez par la messagerie si elle sert à récupérer les autres comptes. Créez un mot de passe unique, puis remplacez toute réutilisation du secret compromis.
Le nouveau mot de passe ferme une porte, mais une session, une application autorisée ou une règle de transfert peut rester active. Pour Microsoft 365 ou Google Workspace, demandez à l’administrateur de vérifier l’ensemble des accès liés au compte.
- Révoquer les sessions. Tous les appareils doivent redemander une authentification.
- Contrôler la MFA. Supprimez les appareils, numéros et méthodes de validation inconnus.
- Vérifier la récupération. Confirmez les adresses et numéros utilisés pour reprendre le compte.
- Retirer les applications inconnues. Révoquez leurs autorisations et leurs jetons d’accès.
- Lire les règles de messagerie. Supprimez les transferts, redirections et suppressions automatiques inconnus.
Prévenez avec cinq faits, sans interprétation
Transmettez l’heure, le canal reçu, l’adresse du lien, les informations saisies et l’action réalisée sur l’appareil. Ajoutez toute validation MFA inattendue, tout message envoyé depuis votre compte ou toute connexion inconnue.
L’administrateur peut alors rechercher les connexions, suspendre le compte, prévenir les destinataires d’un message frauduleux et contrôler les autres comptes visés. Votre signalement gagne en valeur lorsqu’il arrive tôt et sépare clairement les faits des suppositions.
Objet : clic sur un lien douteux à [heure]
Message reçu par : [courriel / SMS / autre]
Adresse affichée : [adresse complète]
Action réalisée : [page ouverte / mot de passe saisi / fichier ouvert]
Informations transmises : [liste précise]
Appareil concerné : [nom ou modèle]
Mesure déjà prise : [réseau coupé / mot de passe changé / banque appelée]Mesurez ce que le compte ou l’appareil a exposé
Vérifiez les connexions, les messages envoyés, les fichiers consultés et les actions réalisées depuis le compte. Si l’appareil a rejoint le réseau de l’entreprise après l’ouverture du fichier, contrôlez aussi les services auxquels il pouvait accéder.
Des données personnelles ont pu être lues, copiées, modifiées ou supprimées ? Ouvrez une chronologie d’incident et faites évaluer les obligations de notification. Le délai éventuel de 72 heures se traite dans une procédure distincte, à partir de la prise de connaissance de la violation.
Ce qu’il faut demander au service informatique
Les sessions, jetons et applications autorisées de mon compte ont-ils tous été vérifiés ?
La liste des accès révoqués, des applications contrôlées et des anomalies trouvées.
Des règles de transfert ou de suppression ont-elles été ajoutées à ma messagerie ?
Un contrôle des règles visibles et cachées, avec le détail de toute règle supprimée.
Quelles connexions et quelles actions ont été relevées autour de l’heure du clic ?
Les heures, emplacements, appareils et opérations réellement observés dans les journaux.
Le fichier ouvert a-t-il communiqué avec d’autres appareils ou services ?
Le périmètre contrôlé, les indicateurs recherchés et le résultat de l’analyse.
Des données personnelles ont-elles pu être consultées, modifiées ou extraites ?
Les données et personnes concernées, les conséquences possibles et la décision documentée sur la notification.
Les sources
- Cybermalveillance.gouv.fr — Hameçonnage, fiche mise à jour le 7 mai 2026
Les gestes selon les informations transmises : mots de passe, banque, preuves, plainte et signalement.
- Cybermalveillance.gouv.fr — Consignes aux collaborateurs en cas de cyberattaque
Déconnecter l’appareil, le laisser allumé, cesser de l’utiliser et alerter le service informatique.
- Microsoft Learn — Répondre à la compromission d’un compte Microsoft 365
Les contrôles qui complètent le mot de passe : sessions, MFA, consentements, rôles et règles de messagerie.
- Google Workspace — Sécuriser un compte compromis
La suspension, l’examen de l’activité et la révocation des jetons OAuth.
