Que faire maintenant
Pièce jointe suspecte : vérifiez le fichier avant de l’ouvrir
Dernière vérification :
À faire maintenant
Vous l’avez déjà ouverte ? Déconnectez et analysez
Sur un poste professionnel, appelez d’abord votre service informatique et suivez ses consignes. Sur un appareil personnel : déconnectez-le d’internet, lancez une analyse antivirus complète et changez vos mots de passe depuis un autre appareil.Sinon, laissez-la fermée
Ne l’ouvrez pas, et ne la transférez pas à quelqu’un d’autre pour qu’il l’ouvre.Demandez à l’expéditeur par un autre moyen
Appelez-le ou écrivez-lui avec un numéro ou une adresse que vous aviez déjà, pas ceux de l’e-mail. S’il n’a rien envoyé, signalez l’e-mail puis supprimez-le.Regardez ce qu’est vraiment le fichier
Les programmes et scripts (.exe, .js, .vbs, .bat, .scr), les raccourcis (.lnk) et les images disque (.iso) ne sont pas des documents : Outlook les bloque en pièce jointe parce qu’ils peuvent transporter des virus. Dans une archive .zip, ils passent quand même. Un nom comme facture.pdf.exe désigne un programme, pas un PDF.N’activez jamais le contenu ou les macros pour le lire
Si un document s’ouvre avec un bandeau qui vous demande d’activer le contenu ou les macros, fermez-le : c’est cette activation qui permet à son code de s’exécuter.Pour un avis complémentaire, vérifiez son empreinte (hash)
Enregistrez le fichier sans l’ouvrir et calculez son empreinte SHA-256 avecGet-FileHashdans PowerShell sous Windows,shasum -a 256dans le Terminal sur Mac ousha256sumsous Linux, suivi du chemin du fichier. Collez le résultat dans la recherche de hash ci-dessous.Signalez l’e-mail
Transmettez-le aux services ci-dessous, puis supprimez-le.
Sur cette page07
Vérifier avec isMalicious
isMalicious compare ce que vous collez aux sources de renseignement sur les menaces qu’il collecte. Il n’analyse pas votre appareil et ne répare rien de ce qui s’est déjà produit.
Recherche de hash
Collez l’empreinte SHA-256, SHA-1 ou MD5 du fichier dans la recherche de hash. Seule l’empreinte quitte votre appareil : isMalicious ne reçoit, n’ouvre ni n’exécute le fichier. Une correspondance signifie qu’une source de menaces liste exactement ce fichier.
- Ce qu’il n’indique pas
- L’absence de correspondance est courante pour un malware récent ou ciblé, et modifier un seul octet d’un fichier change son empreinte. Un fichier connu de la bibliothèque de référence logicielle du NIST est identifié comme logiciel publié : cela dit ce qu’il est, pas qu’il est inoffensif.
- Base de données d’empreintes de malwares : les échantillons de malware assez documentés pour un rapport.
Signaler
Gardez le message, le lien ou le numéro jusqu’au signalement : vous en aurez besoin. Voici les services qui traitent chaque cas.
En France
THESEE, la plainte en ligne (nouvel onglet)
Plainte ou signalement en ligne pour six infractions sur internet : piratage de messagerie ou de compte de réseau social, escroquerie aux sentiments, escroquerie aux petites annonces, chantage en ligne avec demande d’argent, demande de rançon (rançongiciel) et fraude liée aux faux sites de vente. Réservé aux particuliers majeurs ; une entreprise porte plainte sur place.
Seulement si un rançongiciel a chiffré vos fichiers et qu’une rançon vous est demandée.
Le service public d’assistance en ligne de la Police nationale, de la Gendarmerie nationale et de Cybermalveillance.gouv.fr : un diagnostic de votre situation, des conseils et, si le cas l’exige, un policier ou un gendarme.
Créez un compte, puis signalez l’e-mail de spam ou de phishing.
Ces services sont ceux de la France. En Belgique, en Suisse, au Canada ou ailleurs, adressez-vous à la police ou au service de signalement des cyberdélits de votre pays.
Au Royaume-Uni ou aux États-Unis ? La version anglaise de ce guide donne les services de ces deux pays.
Repérer la prochaine tentative
- Vous ne l’attendiez pas, même si elle vient d’une personne que vous connaissez : son compte a pu être piraté.
- Vous attendiez un document et recevez une archive (.zip) ou une image disque (.iso).
- Le document annonce qu’il ne peut s’afficher qu’une fois le contenu ou les macros activés.
- Le nom du fichier porte deux extensions, comme facture.pdf.exe.
Questions fréquentes
isMalicious analyse-t-il le fichier ?
Non. La recherche de hash compare l’empreinte du fichier aux listes de menaces ; elle n’envoie ni n’exécute le fichier comme le ferait une sandbox.
Comment obtenir l’empreinte SHA-256 d’un fichier ?
Sous Windows, ouvrez PowerShell et lancez Get-FileHash suivi du chemin du fichier : SHA-256 est l’algorithme par défaut. Sur Mac, lancez shasum -a 256 suivi du chemin dans le Terminal. Sous Linux, lancez sha256sum suivi du chemin.
L’empreinte n’est pas listée. Puis-je ouvrir le fichier ?
Pas sur ce seul critère : un malware récent ou ciblé n’est souvent listé nulle part. Ouvrez-le une fois que l’expéditeur a confirmé l’envoi, et n’activez jamais le contenu ou les macros.
Je l’ai ouverte sur un ordinateur professionnel. Faut-il prévenir le service informatique si rien ne s’est passé ?
Oui, tout de suite. Dites-lui ce que vous avez ouvert et à quelle heure : c’est à lui de vérifier le poste, même si rien de visible ne s’est produit.
Guides liés
Fermez la page, puis occupez-vous de ce que vous avez saisi, téléchargé ou autorisé après le clic.
Rappelez le fournisseur à un numéro que vous aviez déjà avant de payer sur un nouveau RIB.
N’appelez pas le numéro : fermez la page, et si vous avez déjà appelé, coupez l’accès à distance.
Sources
Les étapes suivent ces pages officielles, consultées le :
- Cybermalveillance.
gouv. frPiratage d’un système informatique de particulier, que faire ? (nouvel onglet) - MicrosoftBlocked attachments in Outlook (nouvel onglet) (en anglais)
- MicrosoftMacros from the internet are blocked by default in Office (nouvel onglet) (en anglais)
- MicrosoftGet-FileHash (nouvel onglet) (en anglais)
- NCSCPhishing scams: if you’ve shared sensitive information (nouvel onglet) (en anglais)
- FTCMalware: How To Protect Against, Detect, and Remove It (nouvel onglet) (en anglais)
Compte gratuit
Continuez à vérifier avec un compte gratuit
Sans compte, les vérifications s’arrêtent à 10 par heure. Avec un compte gratuit, vous n’attendez plus : jusqu’à 60 vérifications par minute, et jusqu’à 10 rapports enregistrés tous les 30 jours.
Aucune carte bancaire requise