Sites web & applications métierDans vos locaux ou à distance

  • Conception, hébergement, maintenance
  • Du lundi au vendredi
  • 06 81 88 95 21

Sécurité

Un salarié a cliqué sur un lien piégé : que faire ?

Mis à jour le · 3 min de lecture · NexSecure

En bref

Commencez par déterminer ce qui s'est passé : page simplement ouverte, identifiants saisis, ou fichier exécuté. Si des identifiants ont été donnés, changez le mot de passe et fermez les sessions ouvertes tout de suite. Si un fichier a été lancé, déconnectez le poste du réseau et appelez le support. Dans tous les cas, remerciez la personne d'avoir signalé.

Quelqu'un vient vous voir, gêné : il a cliqué. La façon dont les minutes suivantes se déroulent compte plus que tout le reste. Une organisation où l'on ose signaler traite l'incident tant qu'il est petit. Une organisation où l'on craint le reproche découvre le problème des semaines plus tard.

La première réaction : accueillir le signalement

Dites-le avant l'incident et répétez-le pendant : signaler n'expose à aucune sanction. Le message piégé a été conçu pour tromper, il ressemble à un vrai. La personne qui prévient fait gagner du temps à tout le monde. Ce cadre posé, passez aux questions factuelles, sans jugement.

Que s'est-il passé exactement ?

SituationNiveau de risqueAction immédiate
La page s'est ouverte, rien n'a été saisiFaibleFermer l'onglet, signaler le message, surveiller le poste.
Des identifiants ont été saisisÉlevéChanger le mot de passe, fermer toutes les sessions, vérifier le compte.
Un code reçu par message a été communiquéÉlevéTraiter le compte comme compromis, révoquer les sessions et les applications.
Une pièce jointe a été ouverte ou un logiciel installéÉlevéDéconnecter le poste du réseau et appeler le support.
Des coordonnées bancaires ont été donnéesÉlevéAppeler la banque pour opposition, conserver les preuves.

Faites préciser l'heure du clic, l'adresse de l'expéditeur et le contenu du message. Demandez de ne pas supprimer le courrier : il servira à comprendre et à prévenir les autres personnes visées.

Les gestes dans l'heure

  1. Isoler si un fichier a été exécuté : câble réseau débranché, Wi-Fi coupé, sans éteindre la machine si le support demande à l'examiner.
  2. Changer le mot de passe depuis un autre appareil, et le changer aussi partout où il était réutilisé.
  3. Fermer toutes les sessions ouvertes du compte concerné, sans quoi l'attaquant reste connecté malgré le nouveau mot de passe.
  4. Vérifier le compte : règles de transfert créées, adresse de récupération modifiée, applications autorisées, appareils connectés.
  5. Prévenir les autres destinataires du même message, souvent envoyé à plusieurs personnes.
  6. Conserver les éléments : message complet, adresse du site visité, heure, capture d'écran.

Ce que le support doit examiner ensuite

  • les connexions réussies sur le compte concerné avant et après le clic, et depuis quels emplacements ;
  • les envois faits depuis la boîte, y compris ceux effacés du dossier des messages envoyés ;
  • les accès aux dossiers partagés et aux applications depuis le poste ;
  • les programmes installés récemment et les tâches planifiées apparues sur la machine ;
  • la nécessité d'une réinstallation complète : nettoyer un poste sans certitude laisse un doute permanent.

Si des données concernant des personnes ont pu être consultées ou copiées, l'incident relève d'une violation de données, avec les obligations décrites dans notre article dédié à la violation de données personnelles.

Après : transformer l'incident en apprentissage

  • Faites circuler un court message décrivant le piège, sans citer la personne concernée.
  • Vérifiez que la double authentification est bien active partout : c'est elle qui limite les dégâts d'un mot de passe donné.
  • Reprenez les signaux du message avec les équipes, dans la ligne de notre article sur l'e-mail de phishing.
  • Mesurez le temps écoulé entre le clic et le signalement : c'est l'indicateur le plus utile, bien plus que le nombre de clics.
  • Répétez que le signalement rapide est la conduite attendue.

NexSecure assure cette prise en charge et les vérifications qui suivent dans le cadre du support aux utilisateurs.

Questions fréquentes

Faut-il sanctionner la personne qui a cliqué ?

Non. La sanction produit surtout du silence, donc des incidents découverts trop tard. Le message piégé est conçu pour tromper : ce qui compte est la rapidité du signalement, qu'il faut encourager explicitement.

Cliquer sans rien saisir est-il dangereux ?

Le risque est bien plus faible, mais pas nul : certaines pages tentent de faire installer un fichier. Fermez l'onglet, signalez le message et surveillez le poste dans les jours qui suivent.

Combien de temps faut-il surveiller ensuite ?

Gardez un œil sur le compte et le poste pendant plusieurs semaines : connexions inhabituelles, règles de transfert, messages envoyés que personne ne reconnaît. Certaines exploitations sont volontairement différées.

Faut-il réinstaller le poste après une pièce jointe ouverte ?

C'est la solution la plus sûre lorsqu'un fichier a été exécuté. Un nettoyage laisse toujours un doute, alors qu'une réinstallation suivie d'une restauration des documents repart d'une base connue.

Sources

Service lié

Support utilisateurs

Articles liés

Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.

Une question sur votre situation ? Parler de votre projet