Surfeurs Avertis
← Retour à l'accueil

Ghost phishing : quand un faux site apparaît seulement dans votre navigateur

alerte
Sommaire de l'article

L'essentiel en 30s

Un lien peut paraître légitime avant d'afficher une fausse page une fois déchiffrée dans le navigateur.

Ne pas avoir tapé son mot de passe ne garantit pas la sécurité : certaines attaques demandent d'approuver une connexion.

En cas de doute : fermer la page, ne pas approuver, signaler à l'équipe TI et changer le mot de passe si l'accès a été accordé.

Vous cliquez sur un lien dans un courriel ou un message Teams. Rien ne semble anormal. Puis, une page de connexion Microsoft s'affiche. Le piège : le contenu malveillant peut rester caché jusqu'à ce que votre navigateur l'affiche — c'est ce qu'on appelle le ghost phishing.

Pourquoi un lien peut avoir l'air inoffensif

Les filtres de sécurité analysent souvent les liens avant qu'ils n'arrivent dans votre boîte. Certaines campagnes, comme celles liées à la technique EvilTokens, contournent cette vérification : le code dangereux n'apparaît qu'une fois la page déchiffrée et rendue dans le navigateur. Résultat : le lien passe les contrôles initiaux, mais devient piégeux au moment où vous l'ouvrez.

« Je n'ai pas entré mon mot de passe » ne veut pas toujours dire « je suis en sécurité »

Les attaques modernes contre Microsoft 365 n'ont pas toujours besoin de voler votre mot de passe directement. Le Device Code Phishing pousse la victime à entrer un code ou à approuver une connexion sur son téléphone — comme lors d'une authentification normale. Si vous approuvez sans réfléchir, l'attaquant obtient l'accès à votre compte sans jamais connaître votre mot de passe.

Les signes à surveiller

  • Une demande de connexion Microsoft alors que vous n'avez rien lancé.
  • Un code à entrer sur un site web inconnu.
  • Une notification sur votre téléphone demandant d'approuver une connexion inattendue.
  • Un courriel urgent qui insiste pour « vérifier votre compte » immédiatement.

Quoi faire en cas de doute

Fermez la page sans cliquer davantage. N'approuvez pas la connexion sur votre téléphone. Si vous êtes au travail ou à l'école, signalez le courriel à l'équipe TI. Si vous avez déjà approuvé une connexion, changez votre mot de passe et vérifiez les sessions actives dans les paramètres de votre compte Microsoft.

Le ghost phishing montre une chose : la vigilance ne s'arrête pas au moment du clic. Elle continue jusqu'à la dernière étape — surtout quand une application vous demande d'autoriser quelque chose.

Et maintenant ?

À lire ensuite

Akira frappe encore les PME canadiennes : ce qu'il faut savoir

Le groupe Akira revendique encore des victimes au Canada. Double extorsion, accès distant, sauvegardes : ce que ça change pour une PME.

Lire l'article
Partage

Deviens acteur.

Ne garde pas cette info pour toi. Un partage peut sauver un compte hacké.

Pour aller plus loin

Complétez votre lecture avec le Dico-hacker et nos guides thématiques.