Comment repérer un message malveillant ?

Comment repérer un message malveillant ?

Lorsque vous recevez un e-mail, partez du principe qu'il est suspect. Prenez un instant pour l'analyser avant de répondre ou de cliquer.

Même si la situation est moins catastrophique aujourd'hui, on estime qu'un e-mail sur deux envoyés dans le monde, est un message non sollicité pouvant être simplement gênant (démarchage commercial, spam) ou très dangereux (phishing/hameçonnage, virus, escroquerie).

Quelques exemples illustrés pour commencer

Exemple 1

Mail de phishing où les adversaires s'inspirent de nos spécificités pour mieux nous piéger (promotion/concours). Si on prend le temps de le regarder en détail, on constate qu'il est envoyé par un compte universitaire appartenant à un étudiant et que le lien pointe vers un site farfelue.

exemple-phishing01

 Exemple 2 

Mail de phishing assez dangereux car envoyé à partir d'un compte INRAE qui a été dérobé. L'expéditeur peut donc laisser penser que le mail est légitime mais plusieurs détails dans le corps du message semblent suspects.

exemple-phishing02

Exemple 3

Mail dans le cadre d’un exercice de phishing reçu en 2024 par tous les agents. Il reprenait presque toutes les caractéristiques classiques d'un mail d’hameçonnage. Malgré tous ces détails qui pouvaient le trahir, 20% des agents ont cliqué !

exemple-phishing03

Analyser un message suspect

Ressenti global

La première étape de votre analyse consiste à lire le mail dans son ensemble pour juger de sa cohérence et de son étrangeté. Vous pouvez vous poser les questions suivantes :

  • Est ce que la formulation est anormale, présence de fautes d’orthographe ou de frappe ?
  • Est ce que la mise en page est bizarre, inhabituelle (logo, couleurs, etc) ?
  • Est ce que l'adresse de l’expéditeur n’est pas en lien avec le sujet du message ou avec l'organisation dont il se prétend ? 
  • Est ce que le message vous presse de faire une action ? 
  • Contient il un fichier, un lien ?

« Quand c’est flou, c’est qu’il y a un loup. »

Vérifier l’expéditeur

Ensuite, il faut porter une attention particulière à l'adresse d’expéditeur qui permet souvent de repérer rapidement un mail de phishing. Attention cependant, certains messages malveillants peuvent être émis par des comptes INRAE qui ont été utilisés illégitimement.

Méfiez vous du nom d'affichage de vos expéditeurs, il est facilement falsifiable (voir l’exemple ci-dessous qui est du type « fraude au président »). De même, il est possible d’usurper une adresse d’expédition si le premier serveur prenant en charge le message est complice ou mal configuré.

phishing_usurpation-from

Dans certains cas, il est difficile de voir l’adresse, une astuce consiste à appuyer sur « transférer » et vous verrez distinctement l'adresse d'expédition.

Vérifier les liens

Il convient d'examiner, sans cliquer dessus, les liens présents dans le corps du message. Ils peuvent masquer leur véritable destination, il faut les survoler pour s'en assurer.

phishing_lien-piege

Attention aussi au typosquattage qui consiste à inverser des lettres ou à en remplacer par quelque chose de ressemblant. Exemple récent, le domaine .qouv.fr qui a tenté de piéger les utilisateurs des applications .gouv.fr (remplacement de la lettre g par la lettre q très proche visuellement).

On peut facilement se faire piéger si on regarde trop rapidement : Si je remplace le i majuscule de INRAE par un L minuscule, c’est difficilement détectable.

Éviter les pièces jointes

Il n’est pas aisé d’analyser les pièces jointes car il existe de nombreuses techniques pour y cacher un piège. Par précaution, il est recommandé de ne jamais ouvrir une pièce jointe reçue, en particulier si l’expéditeur est inconnu ou si le mail est suspect.

En résumé

En premier on juge du ressenti global du message, est t'il suspect ou incohérent. On se concentre ensuite sur l'expéditeur, est il vraiment celui qu'il prétend. Enfin, on scrute chaque lien, pointent ils vers un domaine connu et de confiance.

Si il subsiste le moindre doute, vous devez ignorer le message ou demander au Centre Opérationnel de Sécurité de faire une analyse plus approfondie, nous sommes là pour vous aider face à cette menace.

Pour cela, il suffit de nous transférer le message suspect à indesirables@inrae.fr en suivant cette procédure : https://cybersecurite.intranet.inrae.fr/service-et-document/outil-service-et-procedure/signalement-d-un-email-frauduleux-procedures-de-transfert

Pour compléter cette page

Formations

Conseils