Un collaborateur a cliqué sur un lien de phishing : que faire dans les 30 prochaines minutes ?

Le clic a eu lieu. L'email était frauduleux, le lien suspect, et personne n'a réagi à temps. Les premières minutes sont critiques : voici le protocole pour limiter les dégâts.

Un collaborateur vient de vous signaler qu’il a cliqué sur un lien suspect dans un email. Ou pire, il vient de le faire sans s’en rendre compte, et vous venez de le découvrir. Les premières minutes comptent. Voici ce qu’il faut faire, dans l’ordre, sans paniquer.

Étape 1 : déconnecter le poste du réseau immédiatement

Avant toute chose, déconnectez le poste d’internet et du réseau local. Débranchez le câble réseau et désactivez le Wi-Fi. Cette action limite la propagation d’un éventuel logiciel malveillant aux autres machines du réseau.

Ne redémarrez pas le poste. Un malware peut être configuré pour effacer ses traces au redémarrage, ce qui compliquerait l’analyse.

Étape 2 : noter les détails pendant qu’ils sont encore disponibles

Demandez au collaborateur concerné de noter précisément ce qu’il a fait :

  • Quelle adresse email a envoyé le message ?
  • Quel était l’objet de l’email ?
  • Sur quel lien a-t-il cliqué ?
  • A-t-il téléchargé un fichier ? Ouvert une pièce jointe ?
  • A-t-il saisi des identifiants sur la page qui s’est ouverte ?
  • Quelle heure était-il ?

Ces informations sont essentielles pour l’analyse et pour votre prestataire ou votre équipe de sécurité.

Étape 3 : changer les mots de passe en urgence

Si le collaborateur a saisi des identifiants sur la page frauduleuse (mot de passe Microsoft 365, identifiant ERP, accès bancaire), changez ces mots de passe immédiatement depuis un autre poste. Ne changez pas le mot de passe depuis le poste potentiellement compromis.

Si le compte Microsoft 365 est concerné, changez le mot de passe depuis le portail admin, pas depuis le poste. Vérifiez aussi si des règles de transfert d’emails ont été ajoutées à la boîte de l’utilisateur (technique courante pour exfiltrer des communications sans se faire repérer).

Étape 4 : contacter votre prestataire ou votre équipe IT

Transmettez les informations collectées à l’étape 2. L’analyse du poste doit être faite par quelqu’un qui sait ce qu’il cherche : des traces de connexion sortante, des processus inconnus, des fichiers téléchargés, des modifications de la base de registre.

Si vous disposez d’un EDR (solution de détection avancée), les logs de l’agent vous indiqueront précisément ce qui s’est passé sur le poste depuis le clic. Si vous n’en avez pas, l’analyse sera plus manuelle et moins exhaustive.

Étape 5 : évaluer l’impact et décider de la suite

Selon ce que révèle l’analyse, plusieurs scénarios sont possibles :

Le lien était une tentative de phishing classique mais rien de malveillant ne s’est exécuté (page imitant un site légitime pour voler des identifiants sans téléchargement) : changer les mots de passe suffit généralement.

Un fichier a été téléchargé et ouvert : le poste doit être analysé en profondeur et éventuellement réinitialisé.

Des données sensibles ont été transmises (RIB, données clients, identifiants) : évaluez si une notification CNIL est nécessaire (obligation légale dans les 72 heures en cas de violation de données personnelles).

La question à se poser après l’incident

Pourquoi le filtre anti-phishing n’a-t-il pas bloqué cet email ? Si vous utilisez Microsoft 365 avec les protections de base, certains emails de phishing bien construits passent quand même. Les plans incluant Defender for Office 365 (protection avancée) réduisent significativement ce risque. La mise en place de ce type de protection fait partie de notre accompagnement cybersécurité pour les PME.

Pour mettre en place un protocole de réponse aux incidents de phishing ou renforcer la protection email de votre PME, contactez l’équipe Zerobug.

Vos emails arrivent en spam ?

Un audit de votre configuration SPF/DKIM/DMARC permet d'identifier et corriger les problèmes rapidement. Décrivez-nous votre situation, nous revenons vers vous sous 24 h.

Mikael Guillerm
Rédigé par Mikael Guillerm Fondateur, Zerobug

Ingénieur systèmes et réseaux avec plus de 15 ans d'expérience, Mikael accompagne les TPE et PME de Seine-et-Marne dans leur informatique du quotidien : sécurité, infrastructure, support et Microsoft 365. Il a fondé Zerobug pour leur offrir un niveau de service habituellement réservé aux grandes entreprises, avec un interlocuteur unique et des engagements contractuels clairs.

Voir le profil LinkedIn →
Vous avez une question sur votre SI ?

Commençons par un audit. Rapport sous 7 jours.

Nos ingénieurs se déplacent, analysent votre infrastructure et vous remettent un rapport clair avec des priorités chiffrées, remboursé à la signature d'un contrat.