weakestlink

← Tous les cours

Nano-leçon · généralement 2 à 3 minutes

Fausses pages de connexion & fraude MFA

Quand une page de connexion est un piège — et pourquoi il ne faut jamais valider une demande MFA inattendue.

Une copie conforme de la page de connexion

La page sur laquelle vous arrivez ressemble trait pour trait à la vraie page de connexion — planning, Microsoft, banque en ligne. Mais c'est une copie : tout ce que vous saisissez part directement chez le fraudeur. Vos identifiants de connexion sont la cible la plus fréquente du phishing — et seule l'adresse trahit la copie.

Alors, où mène le lien?

Regardez le domaine juste avant le premier slash (/) — ici confirmer-compte.ru, et non microsoft.com. La vraie page de connexion Microsoft ne se trouve jamais sur un domaine aussi étranger.

Attention à

  • Une page de connexion atteinte via un lien dans un e-mail/SMS — vérifiez toujours le domaine dans la barre d'adresse.
  • Des messages ou codes MFAAuthentification multifacteur (MFA/2FA) : une étape supplémentaire en plus du mot de passe — par exemple un code ou une validation sur votre téléphone — pour qu'un voleur ne puisse pas se connecter avec le seul mot de passe. que vous n'avez pas vous-même déclenchés — si votre téléphone demande « Valider la connexion ? » alors que vous n'êtes pas en train de vous connecter, c'est que quelqu'un d'autre essaie avec votre mot de passe.

À faire

allez vous-même sur le site — via l'application, votre favori, ou en tapant l'adresse. Laissez votre gestionnaire de mots de passe la remplir — il refusera sur un faux domaine. Refusez toute demande MFA que vous n'avez pas initiée vous-même, et changez votre mot de passe.

À retenir

Un message MFA inattendu est un signal d'alarme, pas quelque chose que l'on clique pour faire disparaître.

Ce que dit la recherche

Bombarder le téléphone de demandes de validation fonctionne : environ 1 % des personnes valident dès le premier message inattendu — et Microsoft a mesuré plus de 382 000 attaques de ce type en un an. C'est pourquoi il faut refuser toute demande MFA que vous n'avez pas vous-même déclenchée, et la signaler — cela signifie le plus souvent que quelqu'un possède déjà votre mot de passe.

Microsoft/Hoxhunt 2024 (fatigue MFA).

Question 1 sur 3

Votre téléphone n'arrête pas de vous demander « Valider la connexion ? » — mais vous n'êtes pas en train de vous connecter. Que faites-vous ?

Question 2 sur 3

Votre gestionnaire de mots de passe refuse de remplir le formulaire de connexion sur une page atteinte via un e-mail. Que signifie généralement cela ?

Question 3 sur 3

Un e-mail de « Microsoft » vous demande de vous connecter et de consulter un avertissement. Quelle est la solution la plus sûre ?

Bien joué !

Vous avez suivi l'une des formations de base — offertes gratuitement à tous.

Avec un compte gratuit :

  • Vos points, votre progression et votre attestation de formation sont conservés.
  • Vous recevez des formations adaptées à votre rôle — pas seulement les formations de base.
  • Nous envoyons la formation au moment où vous en avez besoin — par exemple en suivi d'un test de phishing.