Tous les guides

Comment reconnaître un e-mail qui se fait passer pour un collègue ?

Le nom est celui du chef, l'adresse non. Quatre contrôles en dix secondes, les chiffres suisses sur les arnaques par e-mail et que faire si tu as déjà répondu.

Par Angelo Barbosa Publié le 3 min de lecture

phishingfraude au présidentsécurité

« Salut, tu es au bureau ? J’ai besoin d’un petit service, je t’écris ici parce que je suis en séance. » Le nom est celui de ton chef. Le ton ressemble presque au sien. Et la demande, deux messages plus loin, est toujours la même : un paiement, un IBAN à changer, des cartes cadeaux.

Comment un escroc peut-il se faire passer pour un collègue ?

De trois façons, de la plus simple à la plus sournoise :

  1. Le nom affiché. L’expéditeur choisit librement le nom que tu vois : « Marc Dubois » peut arriver de n’importe quelle adresse. Sur le téléphone, tu ne vois souvent que le nom.
  2. Un domaine presque identique. entreprise-sa.ch au lieu de entreprise.ch, ou un l à la place d’un i. Lu en vitesse, ça a l’air juste.
  3. La vraie boîte, piratée. Si le mot de passe d’un collègue a été volé, le message part de son adresse authentique, parfois au milieu d’une conversation réelle.

Quels contrôles faire avant de répondre ?

Quatre, et il faut dix secondes :

  • Regarde l’adresse, pas le nom. Touche l’expéditeur ou passe la souris dessus, et lis le domaine lettre par lettre.
  • Regarde à qui part la réponse. Si le destinataire change quand tu appuies sur « Répondre », c’est un signal fort.
  • Méfie-toi du duo urgence et secret. « Tout de suite » et « n’en parle à personne » ensemble, c’est la signature de cette arnaque.
  • Confirme de vive voix toute demande d’argent ou de données. Appelle le collègue à un numéro que tu connais déjà, jamais à celui qui figure dans l’e-mail.

Le dernier contrôle est le seul qui fonctionne aussi contre une boîte piratée. Fais-en une règle écrite de l’entreprise : ainsi, personne ne se sent impoli d’appeler le chef.

Le phishing, c’est fréquent en Suisse ?

Très, et ça augmente. Selon la statistique policière de la criminalité de l’Office fédéral de la statistique (OFS), les plaintes pour phishing sont passées de 642 en 2020 à 7 409 en 2025. La fraude au président a sa propre rubrique : 560 plaintes en 2025, et seulement 5,5 % des cas ont été élucidés.

Ce sont des plaintes, pas des attaques : beaucoup d’entreprises ne portent pas plainte, les vrais chiffres sont donc plus élevés. Au niveau européen, l’agence de cybersécurité ENISA désigne le phishing comme la porte d’entrée d’environ 60 % des incidents analysés dans son rapport 2025.

Les filtres antispam ne suffisent pas ?

Ils aident, mais ils ne voient pas tout. Les contrôles techniques sur les domaines (SPF, DKIM, DMARC) peuvent arrêter ceux qui falsifient le vrai domaine de ton entreprise, si le domaine est configuré pour faire rejeter les faux messages. Ils n’arrêtent pas un domaine presque identique enregistré exprès, et ne peuvent pas arrêter un message qui part d’une boîte authentique.

C’est pourquoi la défense a deux couches : un filtre sérieux avant la boîte, et un logiciel de messagerie qui t’aide à voir ce que tu es en train de lire.

Que fait Akomodix contre les faux e-mails ?

Sur Akomodix, le courrier venu d’internet passe par les passerelles antispam et antivirus de CybeTower, un autre de nos produits, avant d’arriver au serveur. Dans les apps Akomodix, pour le web, iPhone, Android et l’ordinateur, tu vois des signaux clairs quand un expéditeur se fait passer pour quelqu’un d’autre, et avant d’ouvrir un lien, tu vois le vrai site.

Mais le contrôle le plus efficace, tu peux l’introduire demain matin, sans rien acheter. Écris en une ligne la règle « toute demande de paiement par e-mail se confirme par téléphone » et envoie-la à tout le monde. La prochaine tentative ne te préviendra pas.

Questions fréquentes sur ce sujet

C'est quoi, la fraude au président ?

C'est un e-mail qui se fait passer pour le patron ou un cadre et demande un paiement urgent et confidentiel, un changement d'IBAN ou l'achat de cartes cadeaux. La statistique policière suisse lui consacre une rubrique à part : 560 plaintes en 2025, dont seulement 5,5 % élucidées par la police. On l'arrête avec une règle simple : toute demande d'argent par e-mail se confirme de vive voix.

Si l'e-mail vient de la vraie adresse du collègue, je peux lui faire confiance ?

Pas toujours. Si la boîte du collègue a été piratée, l'escroc écrit depuis sa vraie adresse, souvent en répondant dans une conversation réelle. Dans ce cas, l'adresse est juste et le reste ne l'est pas : ton inhabituel, urgence, nouvel IBAN, pièce jointe inattendue. La vérification par téléphone reste le seul contrôle qui fonctionne à tous les coups.

J'ai répondu ou j'ai cliqué : qu'est-ce que je fais maintenant ?

Préviens tout de suite la personne qui s'occupe de l'informatique et, si tu as saisi un mot de passe, change-le depuis un autre appareil. Si tu as ordonné un paiement, appelle ta banque immédiatement : un virement peut parfois encore être bloqué. Signale ensuite le cas à l'Office fédéral de la cybersécurité (OFCS) et, en cas de dommage, porte plainte auprès de la police.