Aller au contenu principal

Que faire maintenant

Pièce jointe suspecte : vérifiez le fichier avant de l’ouvrir

Dernière vérification :

Les pièces jointes sont l’une des voies les plus courantes de propagation des virus : une facture inconnue, un avis de livraison, un document partagé. Laissez le fichier fermé le temps de vérifier.

À faire maintenant

  1. Vous l’avez déjà ouverte ? Déconnectez et analysez

    Sur un poste professionnel, appelez d’abord votre service informatique et suivez ses consignes. Sur un appareil personnel : déconnectez-le d’internet, lancez une analyse antivirus complète et changez vos mots de passe depuis un autre appareil.
  2. Sinon, laissez-la fermée

    Ne l’ouvrez pas, et ne la transférez pas à quelqu’un d’autre pour qu’il l’ouvre.
  3. Demandez à l’expéditeur par un autre moyen

    Appelez-le ou écrivez-lui avec un numéro ou une adresse que vous aviez déjà, pas ceux de l’e-mail. S’il n’a rien envoyé, signalez l’e-mail puis supprimez-le.
  4. Regardez ce qu’est vraiment le fichier

    Les programmes et scripts (.exe, .js, .vbs, .bat, .scr), les raccourcis (.lnk) et les images disque (.iso) ne sont pas des documents : Outlook les bloque en pièce jointe parce qu’ils peuvent transporter des virus. Dans une archive .zip, ils passent quand même. Un nom comme facture.pdf.exe désigne un programme, pas un PDF.
  5. N’activez jamais le contenu ou les macros pour le lire

    Si un document s’ouvre avec un bandeau qui vous demande d’activer le contenu ou les macros, fermez-le : c’est cette activation qui permet à son code de s’exécuter.
  6. Pour un avis complémentaire, vérifiez son empreinte (hash)

    Enregistrez le fichier sans l’ouvrir et calculez son empreinte SHA-256 avec Get-FileHash dans PowerShell sous Windows, shasum -a 256 dans le Terminal sur Mac ou sha256sum sous Linux, suivi du chemin du fichier. Collez le résultat dans la recherche de hash ci-dessous.
  7. Signalez l’e-mail

    Transmettez-le aux services ci-dessous, puis supprimez-le.
Sur cette page07

Vérifier avec isMalicious

isMalicious compare ce que vous collez aux sources de renseignement sur les menaces qu’il collecte. Il n’analyse pas votre appareil et ne répare rien de ce qui s’est déjà produit.

Recherche de hash

Collez l’empreinte SHA-256, SHA-1 ou MD5 du fichier dans la recherche de hash. Seule l’empreinte quitte votre appareil : isMalicious ne reçoit, n’ouvre ni n’exécute le fichier. Une correspondance signifie qu’une source de menaces liste exactement ce fichier.

Ce qu’il n’indique pas
L’absence de correspondance est courante pour un malware récent ou ciblé, et modifier un seul octet d’un fichier change son empreinte. Un fichier connu de la bibliothèque de référence logicielle du NIST est identifié comme logiciel publié : cela dit ce qu’il est, pas qu’il est inoffensif.

Signaler

Gardez le message, le lien ou le numéro jusqu’au signalement : vous en aurez besoin. Voici les services qui traitent chaque cas.

En France

  • THESEE, la plainte en ligne (nouvel onglet)

    Plainte ou signalement en ligne pour six infractions sur internet : piratage de messagerie ou de compte de réseau social, escroquerie aux sentiments, escroquerie aux petites annonces, chantage en ligne avec demande d’argent, demande de rançon (rançongiciel) et fraude liée aux faux sites de vente. Réservé aux particuliers majeurs ; une entreprise porte plainte sur place.

    Seulement si un rançongiciel a chiffré vos fichiers et qu’une rançon vous est demandée.

  • 17Cyber (nouvel onglet)

    Le service public d’assistance en ligne de la Police nationale, de la Gendarmerie nationale et de Cybermalveillance.gouv.fr : un diagnostic de votre situation, des conseils et, si le cas l’exige, un policier ou un gendarme.

  • Signal Spam (nouvel onglet)

    Créez un compte, puis signalez l’e-mail de spam ou de phishing.

Ces services sont ceux de la France. En Belgique, en Suisse, au Canada ou ailleurs, adressez-vous à la police ou au service de signalement des cyberdélits de votre pays.

Au Royaume-Uni ou aux États-Unis ? La version anglaise de ce guide donne les services de ces deux pays.

Repérer la prochaine tentative

  • Vous ne l’attendiez pas, même si elle vient d’une personne que vous connaissez : son compte a pu être piraté.
  • Vous attendiez un document et recevez une archive (.zip) ou une image disque (.iso).
  • Le document annonce qu’il ne peut s’afficher qu’une fois le contenu ou les macros activés.
  • Le nom du fichier porte deux extensions, comme facture.pdf.exe.

Questions fréquentes

isMalicious analyse-t-il le fichier ?

Non. La recherche de hash compare l’empreinte du fichier aux listes de menaces ; elle n’envoie ni n’exécute le fichier comme le ferait une sandbox.

Comment obtenir l’empreinte SHA-256 d’un fichier ?

Sous Windows, ouvrez PowerShell et lancez Get-FileHash suivi du chemin du fichier : SHA-256 est l’algorithme par défaut. Sur Mac, lancez shasum -a 256 suivi du chemin dans le Terminal. Sous Linux, lancez sha256sum suivi du chemin.

L’empreinte n’est pas listée. Puis-je ouvrir le fichier ?

Pas sur ce seul critère : un malware récent ou ciblé n’est souvent listé nulle part. Ouvrez-le une fois que l’expéditeur a confirmé l’envoi, et n’activez jamais le contenu ou les macros.

Je l’ai ouverte sur un ordinateur professionnel. Faut-il prévenir le service informatique si rien ne s’est passé ?

Oui, tout de suite. Dites-lui ce que vous avez ouvert et à quelle heure : c’est à lui de vérifier le poste, même si rien de visible ne s’est produit.

Sources

Compte gratuit

Continuez à vérifier avec un compte gratuit

Sans compte, les vérifications s’arrêtent à 10 par heure. Avec un compte gratuit, vous n’attendez plus : jusqu’à 60 vérifications par minute, et jusqu’à 10 rapports enregistrés tous les 30 jours.

Créer un compte gratuit

Aucune carte bancaire requise