weakestlink

← Tous les cours

Nano-leçon · généralement 2 à 3 minutes

Le mythe du clic anodin

Pour vous qui avez déjà tout vu — et qui cliquez donc « juste pour voir ». Pourquoi cette astuce est devenue dangereuse.

Pour vous qui avez déjà tout vu

Vous ne foncez pas tête baissée. Vous lisez les adresses d'expéditeur, vous vérifiez les liens et vous avez repéré plus d'e-mails frauduleux que la plupart des gens. C'est précisément pour cela que cette formation s'adresse à vous — car l'habitude qu'ont beaucoup de personnes expérimentées, c'est de cliquer « juste pour voir ». Sans rien taper. Sans se connecter. Totalement inoffensif, non ? Ça l'était autrefois. Ça ne l'est plus.

Trois raisons pour lesquelles le clic suffit à lui seul

  • Le lien est marqué à votre nom. Aujourd'hui, les liens dans les e-mails frauduleux sont uniques pour chaque destinataire. Un seul clic dit à l'escroc : « l'adresse fonctionne, et la personne derrière clique ». Vous vous retrouvez alors en tête de liste pour la prochaine tentative, plus affûtée.
  • Le clic peut valider un billet à usage unique. Certains liens contiennent un code qui exécute une action dès l'instant où ils s'ouvrent — confirmer une inscription, approuver une demande, accuser réception d'un document. « Mais je n'ai rien saisi » — non, mais le clic était l'action.
  • Le téléphone n'est pas un refuge. Sur mobile, une page peut, dans de rares cas, exploiter des failles du navigateur sans que vous fassiez rien de plus que l'ouvrir — et l'écran est trop petit pour vous montrer l'adresse complète. « Je vais juste l'ouvrir sur le téléphone, c'est plus sûr » : c'est exactement l'inverse.

Vous voyez le code à la fin?

Protocolehttp:// Domainefirma-dokument.info /aabn?id=VOTRE-NOM-8841Chemin
Protocole
La façon dont la page est chargée (http ou https).
Domaine
L'endroit réel où se trouve la page. C'est ce que vous devez lire.
Chemin
La page précise sur le domaine.

id=VOTRE-NOM-8841 n'est pas décoratif — il vous désigne. Si vous cliquez, l'escroc enregistre qui a ouvert, quand et depuis quel appareil. Le test « je regarde juste sans rien faire » n'existe pas : le clic est l'enregistrement.

La page copiée qui vous transfère vers la vraie

Les fausses pages de connexion modernes ne sont plus des copies figées. Elles fonctionnent comme un transfert en direct : tout ce que vous voyez est récupéré en temps réel depuis le vrai site — y compris votre validation MFAAuthentification multifacteur (MFA/2FA) : une étape supplémentaire en plus du mot de passe — par exemple un code ou une validation sur votre téléphone — pour qu'un voleur ne puisse pas se connecter avec le seul mot de passe. bien réelle. Vous vous connectez, tout fonctionne, vous arrivez au bon endroit. Et l'escroc se tient au milieu et est désormais connecté sous votre identité. La MFA n'arrête pas cela — elle ne vous protège pas du fait de vous connecter vous-même à travers le tuyau de l'escroc.

À faire

si vous avez cliqué par mégarde — ou si vous vous êtes connecté via un lien et que quelque chose vous a semblé bizarre — dites-le immédiatement à l'informatique. La rapidité l'emporte sur la gêne, à chaque fois.

La meilleure façon d'utiliser votre expérience

Vous savez les repérer. Alors utilisez cela là où c'est utile : signalez au lieu de regarder. Votre signalement avertit tous ceux qui ont reçu le même e-mail — y compris ceux qui ne voient pas ce que vous voyez. Cliquer « pour vérifier » ne donne une réponse qu'à vous-même ; signaler protège tout le lieu de travail.

À retenir

Votre expérience est précieuse — utilisez-la sur report@weakestlink.io, pas dans le clic.

Ce que dit la recherche

Les attaques par transfert en direct, qui interceptent la connexion malgré la MFA, ont augmenté de 146 % en un an. Et une étude portant sur 19 500 employés a montré que ni l'expérience ni la formation annuelle ne réduisent à elles seules le taux de clic de manière notable — c'est le système autour de vous qui le fait : signalement rapide et alertes partagées. Personne n'est immunisé. Pas même les meilleurs.

Microsoft Digital Defense Report 2024 · Ho et al., IEEE S&P 2025.

Question 1 sur 3

Vous avez percé à jour un e-mail frauduleux en dix secondes. Maintenant vous êtes curieux : où mène vraiment ce lien ? Que faites-vous ?

Question 2 sur 3

Vous avez cliqué sur un lien et vous vous êtes connecté — l'appli MFA a demandé une validation tout à fait normalement, et vous êtes arrivé au bon endroit. Pouvez-vous être sûr que tout va bien ?

Question 3 sur 3

Un collègue vous demande souvent si un e-mail est authentique. Aujourd'hui, vous avez vous-même attrapé un e-mail frauduleux. Quelle est la meilleure façon d'utiliser votre expérience ?

Bien joué !

Vous avez suivi l'une des formations de base — offertes gratuitement à tous.

Avec un compte gratuit :

  • Vos points, votre progression et votre attestation de formation sont conservés.
  • Vous recevez des formations adaptées à votre rôle — pas seulement les formations de base.
  • Nous envoyons la formation au moment où vous en avez besoin — par exemple en suivi d'un test de phishing.